→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-91025 · booking-manager

آسیب‌پذیری افزایش سطح دسترسی در افزونه Booking Manager

متوسط plugin CVSS 4.3

افزونه Booking Manager در وردپرس بررسی‌های امنیتی لازم را برای اطمینان از اینکه درخواست تغییر تنظیمات کاربری مختص خودِ کاربر درخواست‌کننده است، انجام نمی‌دهد. این نقص امنیتی به هر کاربر احراز هویت‌شده با سطح دسترسی مشترک یا بالاتر اجازه می‌دهد تا تنظیمات کاربری این افزونه را برای کاربران دلخواه، از جمله مدیران سیستم، ایجاد یا بازنویسی کند. توصیه می‌شود برای رفع این آسیب‌پذیری، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.1.21

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته booking-manager را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.