→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-93508 · wc-fields-factory

آسیب‌پذیری مدیریت غیرمجاز فیلدها در افزونه wc-fields-factory

بالا plugin CVSS 8.1

افزونه wc-fields-factory وردپرس در نسخه‌های پایین‌تر و مساوی با 4.1.11 دسترسی به عملیات AJAX مربوط به مدیریت فیلدها را به properly محدود نمی‌کند. این ضعف امنیتی به کاربران احراز هویت‌شده با سطح دسترسی مشترک و بالاتر اجازه می‌دهد تا فراتر از مالکیت، متادیتای دلخواه را ایجاد، ویرایش یا حذف کرده و با دستکاری قوانین قیمت‌گذاری محصولات، قیمت نهایی تسویه حساب را کاهش دهند. توصیه می‌شود افزونه خود را فوراََ به نسخه ایمن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.1.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wc-fields-factory را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.