→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96886 · course-booking-system

دسترسی غیرمجاز و افشای اطلاعات در افزونه Course Booking System

متوسط plugin CVSS 5.3

افزونه Course Booking System وردپرس در نسخه‌های تا 7.0.9 به دلیل عدم محدودسازی دسترسی به قابلیت خروجی‌گرفتن از رزروها، به کاربران احرازویت‌نشده اجازه می‌دهد تا اطلاعات حساسی شامل نام، آدرس ایمیل و آدرس صورت‌حساب تمامی مشتریان را دانلود کنند. با توجه به اینکه این آسیب‌پذیری دارای وصله امنیتی است، اکیداً توصیه می‌شود برای جلوگیری از افشای اطلاعات کاربران، افزونه خود را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 7.0.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته course-booking-system را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.