CVE-2026-0926
Prodigy Commerce <= 3.3.0 - تضمين ملف محلي بدون مصادقة عبر parameters[template_name]
- تم النشر
- 19/02/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 29/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Prodigy Commerce لـ WordPress معرضة لثغرة تضمين الملفات المحلية (Local File Inclusion) في جميع الإصدارات حتى الإصدار 3.3.0 وما يشمله عبر المعامل 'parameters[template_name]'. وهذا يتيح للمهاجمين غير المصادقين تضمين وقراءة ملفات عشوائية أو تنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. ويمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ كود في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع الملفات “الآمنة” الأخرى.
المصادر
2- CVE-2026-0926-exploitاستغلال
استغلال لـ CVE-2026-0926 يستهدف تضمين الملفات المحلية (Local File Inclusion) في إضافة Prodigy Commerce لووردبريس. يتيح قراءة الملفات التعسفية على الخوادم الضعيفة.
Diamorphine · multiple · 29/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.