→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-9613 · datalogics

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Datalogics Ecommerce Delivery

متوسط plugin CVSS 4.3

افزونه Datalogics Ecommerce Delivery در نسخه‌های تا ۲.۶.۶۵ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، آسیب‌پذیر است. این امر به مهاجمان احراز هویت‌شده با سطح دسترسی مشترک (Subscriber) و بالاتر اجازه می‌دهد سفارشات حمل‌ونقل واقعی ایجاد و لغو کنند، متادیتای سفارشات ووکامرس را تغییر دهند، توکن API را بازنویسی کنند و ایمیل‌های اطلاع‌رسانی ارسال نمایند که منجر به خسارات مالی و دستکاری داده‌ها می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 2.6.65

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته datalogics را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.