→ برگشت به فید آسیبپذیریها
CVE-2026-9858 · wc-partial-shipment
فقدان مجوز (Missing Authorization) در افزونه Partial Shipment for WooCommerce
افزونه Partial Shipment for WooCommerce در نسخههای تا و شامل ۳.۴ از طریق اکشنهای AJAX مانند wxp_order_shipment، wxp_order_item_shipment و wxp_order_set_shipped به دلیل عدم وجود بررسی قابلیتها، تأیید nonce و اعتبارسنجی مالکیت order_id آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی Subscriber و بالاتر میتوانند جزئیات آیتمهای سفارش هر مشتری را بخوانند و وضعیت ارسال یا تعداد ارسالشده سفارشات دلخواه را تغییر دهند که منجر به افشای اطلاعات و اختلال در فرآیند فروش میشود. توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wc-partial-shipment را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wc-partial-shipment/tags/3.4/woocommerce-partial-shipment.php#L228 ↗
- https://plugins.trac.wordpress.org/browser/wc-partial-shipment/tags/3.4/woocommerce-partial-shipment.php#L263 ↗
- https://plugins.trac.wordpress.org/browser/wc-partial-shipment/tags/3.4/woocommerce-partial-shipment.php#L291 ↗
- https://plugins.trac.wordpress.org/browser/wc-partial-shipment/tags/3.4/woocommerce-partial-shipment.php#L60 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3561104%40wc-partial-shipment&new=3561104%40wc-partial-shipment ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d9278c56-b963-4d9b-ae5a-45dab44c701f?source=cve ↗