CVE-2019-9787
WordPress قبل الإصدار 5.1.1 لا يقوم بتصفية محتوى التعليقات بشكل صحيح، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) من قِبَل مستخدمين...
- تم النشر
- 14/03/2019
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
WordPress قبل الإصدار 5.1.1 لا يقوم بتصفية محتوى التعليقات بشكل صحيح، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) من قِبَل مستخدمين غير مصادقين في الإعداد الافتراضي. يحدث ذلك لأن حماية CSRF تتم معالجتها بشكل خاطئ، ولأن تحسين محركات البحث لعناصر A يتم تنفيذه بشكل غير صحيح، مما يؤدي إلى ثغرة XSS. تؤدي ثغرة XSS إلى الحصول على وصول إداري، مما يسمح بإجراء تغييرات تعسفية على ملفات .php. يرتبط هذا بـ wp-admin/includes/ajax-actions.php و wp-includes/comment.php.
المصادر
6نظرة عامة على PoC لـ CSRF CVE-2019-9787 في WordPress الإصدار 5.1.1
إثبات المفهوم والتصحيح لـ CVE-2019-9787 (هجمات XSS/CSRF/RCE في ووردبريس). يعرض إصلاحات التعقيم، ملفات تعريف الارتباط HttpOnly، والدفاع القائم على التجزئة ضد CSRF مع تعديلات الشيفرة.
- CodePath_Week_7-8البحث
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.