CVE-2026-11349
التقويم الحديث للأحداث (الإصدار المجاني والمدفوع) < 7.34.0 - حقن SQL غير مصادق عليه عبر mec_list_load_more
- تم النشر
- 20/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي إضافات ووردبريس Modern Event Calendar Pro قبل الإصدار 7.34.0 وModern Events Calendar Lite قبل الإصدار 7.34.0 على ثغرة تتمثل في عدم تعقيم معامل طلب (request parameter) والهروب منه قبل استخدامه في جملة SQL، وذلك عبر إجراء AJAX متاح للمستخدمين غير المصادق عليهم، مما يؤدي إلى ثغرة حقن SQL غير مصادق عليها تتيح للمهاجمين استخراج بيانات حساسة من قاعدة البيانات.
المصادر
1- CVE-2026-11349استغلال
Modern Events Calendar Lite <= 7.33.0 — حقن SQL بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.