CVE-2023-26326
إضافة BuddyForms لووردبريس، في الإصدارات السابقة للإصدار 2.7.8، تأثرت بثغرة إلغاء تسلسل غير آمنة دون مصادقة. يمكن لمهاجم غير مصادق استغلال هذه الثغرة...
- تم النشر
- 23/02/2023
- محدث
- 12/03/2025
- تخصيص CNA
- tenable
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة BuddyForms لووردبريس، في الإصدارات السابقة للإصدار 2.7.8، تأثرت بثغرة إلغاء تسلسل غير آمنة دون مصادقة. يمكن لمهاجم غير مصادق استغلال هذه الثغرة لاستدعاء ملفات باستخدام غلاف PHAR الذي سيلغي تسلسل البيانات ويستدعي كائنات PHP عشوائية يمكن استخدامها لتنفيذ مجموعة متنوعة من الإجراءات الخبيثة بشرط وجود سلسلة POP أيضًا.
المصادر
3استغلال بايثون لـ CVE-2023-26326 (ووردبريس BuddyForms) مقترن بـ CVE-2024-2961 لتحقيق تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر php://filter على PHP 8+.
استغلال لـ CVE-2023-26326 في إضافة BuddyForms الخاصة بـ WordPress، بالاستفادة من CVE-2024-2961 لتنفيذ برمجي عن بُعد. يتجاوز هذا الاستغلال قيود إلغاء التسلسل في PHP 8+ من خلال ربط الثغرات باستخدام php://filter.
- CVE-2024-2961استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.