CVE-2026-10104
Product Video Gallery for Woocommerce <= 1.5.1.8 - سكربتات عبر المواقع المخزنة بعد المصادقة (مدير المتجر+) عبر معامل custom_thumbnail
- تم النشر
- 02/07/2026
- محدث
- 02/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Product Video Gallery for Woocommerce الخاصة بـ WordPress معرضة لثغرة Stored Cross-Site Scripting عبر معامل custom_thumbnail في جميع الإصدارات حتى 1.5.1.8 ضمنًا، وذلك بسبب عدم كفاية تعقيم المدخلات وترميز المخرجات. وهذا يتيح للمهاجمين المصادق عليهم، ممن يمتلكون صلاحيات وصول بمستوى مدير المتجر فما فوق، حقن نصوص برمجية ويب عشوائية في الصفحات، بحيث يتم تنفيذها كلما وصل مستخدم إلى صفحة محقونة.
المصادر
1معرض فيديو المنتج لـ WooCommerce <= 1.5.1.8 - Cross-Site Scripting مخزنة ومصدقة - إثبات المفهوم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.