→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-91008 · event-booking-manager-for-woocommerce

افشای اطلاعات شخصی بدون احراز هویت (IDOR) در افزونه Event Booking Manager for WooCommerce

پایین plugin CVSS 3.7

افزونه Event Booking Manager for WooCommerce در نسخه‌های قبل از ۵.۳.۸ هیچ بررسی مالکیت یا مجوزی پیش از نمایش جزئیات تأیید رزرو انجام نمی‌دهد و به مهاجمان احراز هویت‌نشده اجازه می‌دهد با ارائه یک مرجع رزرو قابل شمارش، اطلاعات شخصی شرکت‌کنندگان (نام کامل، ایمیل، شماره تلفن و فیلدهای سفارشی) را بازیابی کنند. بهره‌برداری محدود به سایت‌هایی است که از چک‌اوت بومی افزونه استفاده می‌کنند. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری به نسخه ۵.۳.۸ یا بالاتر اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 5.3.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته event-booking-manager-for-woocommerce را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.