→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-90923 · autopay

عدم اعتبارسنجی امضا در کال‌بک پرداخت (Missing Signature Verification) افزونه Autopay

متوسط plugin CVSS 6.5

افزونه Autopay وردپرس در نسخه‌های آسیب‌پذیر امضای امنیتی را روی یکی از کال‌بک‌های پرداخت اعمال نمی‌کند و به مهاجمان احراز هویت‌نشده اجازه می‌دهد پارامترهای پرداخت ذخیره‌شده سفارشات مشتریان دیگر را افشا و حذف کنند. این آسیب‌پذیری منجر به نشت اطلاعات حساس مالی و اختلال در فرآیند پرداخت وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته autopay را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.