CVE-2026-0911
Hustle <= 7.8.9.2 - رفع ملفات تعسفي (Subscriber+) عبر استيراد الوحدة
- تم النشر
- 24/01/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
The Hustle – إضافة WordPress للتسويق عبر البريد الإلكتروني، وتوليد العملاء المحتملين، ونماذج الاشتراك، والنوافذ المنبثقة، عرضة لرفع ملفات عشوائية بسبب التحقق غير الصحيح من نوع الملف في الدالة action_import_module() في جميع الإصدارات حتى 7.8.9.2 وما يشملها. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم دور بصلاحيات منخفضة (مثل وصول مستوى المشترك وما فوق)، رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد. يتطلب الاستغلال الناجح من المسؤول منح صلاحيات وحدة Hustle (أو صلاحيات تحرير الوحدة) للمستخدم منخفض الصلاحيات حتى يتمكن من الوصول إلى صفحة إدارة Hustle والحصول على nonce المطلوب.
المصادر
1# PoC مُوثَّق لـ CVE-2026-0911: يختبر سلوك رفع الملفات الضعيف والملفات اليتيمة في نقطة استيراد الوحدات الخاصة بإضافة Hustle في ووردبريس، مع دعم فحص أهداف متعددة وتخصيص الحمولة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.