آسیب پذیری SQL Injection کور در افزونه Pix por Piggly ووکامرس (CVE-2026-42714)
شناسه CVE: CVE-2026-42714
تاریخ انتشار: ۷ اکتبر ۲۰۲۶، ساعت ۱۰:۵۶
شدت: ۷.۶ از ۱۰ (بالا)
شرح آسیب پذیری:
در افزونه Pix por Piggly (برای WooCommerce) محصول Piggly Dev با اسلاگ pix-por-piggly، یک آسیب پذیری از نوع «خنثیسازی نادرست عناصر ویژه در دستور SQL» یا SQL Injection شناسایی شده است. این نقص امنیتی که در دسته CWE-89 قرار میگیرد، امکان اجرای SQL Injection کور (Blind SQL Injection) را برای مهاجم فراهم میکند. نسخههای آسیب پذیر این افزونه تا 2.1.2 هستند.
جزئیات فنی:
SQL Injection کور زمانی رخ میدهد که مهاجم نمیتواند خروجی پرسوجو را مستقیماً ببیند، اما با ارسال ورودیهای دستکاریشده و تحلیل تفاوتهای رفتاری سرور (زمان پاسخ، وضعیت HTTP، محتوای صفحه) میتواند اطلاعات را بهصورت تدریجی استخراج کند. در این مورد، افزونه Pix por Piggly ورودیهای کاربر را پیش از استفاده در دستور SQL بهدرستی پالایش نمیکند. از آنجا که این افزونه در بستر ووکامرس و برای پردازش تراکنشها و دادههای مشتریان استفاده میشود، سوءاستفاده از این ضعف میتواند به افشای اطلاعات حساس مانند جزئیات سفارشها، دادههای مشتریان، هش رمز عبور و توکنهای نشست منجر شود. بسته به سطح دسترسی کاربر پایگاه داده، احتمال تغییر یا حذف دادهها نیز وجود دارد. ماهیت کور این آسیب پذیری، شناسایی و پایش آن را دشوارتر از SQL Injection کلاسیک میکند.
توصیه امنیتی:
مدیران فروشگاههای ووکامرس باید در اسرع وقت وضعیت افزونه Pix por Piggly را بررسی کنند و در صورت انتشار نسخه اصلاحشده، بهروزرسانی را انجام دهند. تا زمان رفع رسمی، غیرفعالسازی موقت افزونه، استفاده از WAF با قواعد مقابله با SQL Injection، پایش لاگهای دسترسی و محدودکردن دسترسی کاربران غیرضروری به بخش مدیریت از اقدامات کاهشی مؤثر هستند. همچنین توصیه میشود دسترسی کاربر SQL ووکامرس به حداقل ممکن محدود شود و افزونههای بدون پشتیبانی فعال از سایت حذف گردند.
نکته عملیاتی برای تیمهای دواپس و امنیت سرور:
در فروشگاههای ووکامرس، دادههای مشتریان و تراکنشها جزو حساسترین داراییهای دیجیتال محسوب میشوند و یک SQL Injection موفق میتواند به نشت گسترده اطلاعات منجر شود. پایش لایه سرور، بررسی دورهای افزونهها و اعمال اصل حداقل دسترسی برای کاربران پایگاه داده، از اقدامات کلیدی برای کاهش این ریسک هستند. تیمهایی که چند فروشگاه یا سرور ووکامرس را مدیریت میکنند میتوانند این بررسیها را بهعنوان بخشی از خدمات امنیتی از آفاق هاستینگ دریافت کنند.
آسیبپذیریهای جدید و وصلههای امنیتی بهصورت مداوم منتشر میشوند و عدم بروزرسانی بهموقع میتواند امنیت سرویسهای حیاتی را به خطر بیندازد. خدمات مدیریت و پشتیبانی سرور آفاق هاستینگ شامل پایش امنیتی، بروزرسانی نرمافزارها، نصب Patchهای امنیتی و سختسازی سرورها است.
خدمات مدیریت و امنیت سرور