→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96255 · payments-for-hubtel

افشای اطلاعات حساس (Sensitive Data Exposure) در افزونه Payments for Hubtel

بالا plugin CVSS 7.5

افزونه Payments for Hubtel در نسخه‌های ۱.۰.۲ و پایین‌تر، دسترسی عمومی به فایل لاگ دیباگ را مسدود نمی‌کند که درخواست‌های پرداخت و اطلاعات محرمانه درگاه پرداخت را به‌صورت متن ساده ثبت می‌کند. این آسیب‌پذیری به مهاجمان بدون نیاز به احراز هویت اجازه می‌دهد تا به اطلاعات کلیدی و مدارک احراز هویت درگاه پرداخت فروشگاه دسترسی پیدا کنند. توصیه می‌شود برای رفع این مشکل، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.0.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته payments-for-hubtel را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.