→ برگشت به فید آسیبپذیریها
CVE-2026-93510 · points-and-rewards-for-woocommerce
دستکاری امتیازات و موجودی کیف پول در افزونه Points and Rewards for WooCommerce
افزونه Points and Rewards for WooCommerce پیش از نسخه 2.10.4 اعتبارسنجی لازم را روی مبالغ پاداش انجام نمیدهد و دسترسی به تابع مدیریت پاداش گردونه شانس را محدود نمیکند. این آسیبپذیری به کاربران احراز هویت شده (مشترک و بالاتر) اجازه میدهد تا حساب خود را با مقدار دلخواه و نامحدودی از امتیاز وفاداری و موجودی کیف پول شارژ کنند. توصیه میشود برای رفع این مشکل، افزونه را بلافاصله به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.10.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته points-and-rewards-for-woocommerce را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.