← 文章 / 编程开发
medusajs 1小时前 · 2026-09-14 10:21:02 · 1 阅读

Medusa v2.21.0 安全更新

·

Shahed  avatar

Medusa v2.21.0 修复了 Store API 中的一个安全问题,该漏洞允许客户端获取本不应暴露的信息。建议尽快升级到最新版本的 Medusa,以确保商店安全。

Image modal

今日我们发布了 Medusa v2.21.0,旨在解决 Store API 中的安全问题。建议所有用户升级版本或应用发布说明中提供的相应补丁。

对于部署在 Medusa Cloud 上的应用,我们已额外添加防火墙规则以缓解此问题。虽然 Cloud 用户已受到保护,但仍需升级或应用相应补丁,以获取应用层面的彻底修复。

修复内容

核心 Store API 路由在限制访问关联数据时存在缺陷,可能导致客户端通过这些路由获取本不应暴露的信息。

在 v2.21.0 中,核心 Store API 路由明确定义并强制执行客户端可检索的字段和关系。凡不在路由允许列表内的任何请求字段或关系均将被忽略。

如果您的店面需要额外的字段或关系,可使用 Copy to clipboardallowFields 中间件扩展路由的允许列表。具体说明和示例请参阅我们的文档

由于 Store API 路由通常对公众开放,请仔细审查每项添加,仅允许通过该路由访问的预期信息。

升级后,请测试店面集成,确所需自定义字段依然可用。

您需要做什么

请将你的应用升级到 v2.21.0,或按照 GitHub 上的发布说明 应用与你当前版本对应的补丁。

如果你是 Medusa MCP 用户,可以让 AI 助手帮你完成升级:

1Update my Medusa store to v2.21.0

分享这篇文章

你可能还喜欢

Log Drains in Medusa Cloud cover image

2026年8月21日 · 产品

Medusa Cloud 的日志导出(Log Drains)功能

Pedro avatar

Pedro Guzmán

Announcing AI Assistant for Medusa Cloud cover image

2026年8月19日 · 产品

Medusa Cloud 正式推出 AI Assistant

Shahed  avatar

Shahed Nasser

WooCommerce to Medusa MCP migration tool cover image

2026年8月18日 · 产品

WooCommerce 迁移到 Medusa MCP 工具

Shahed 头像

Shahed Nasser

准备好构建你的定制化商务配置了吗?

立即开始
原始来源: medusajs

评论 (0)