CVE-2026-11387
SMS Alert <= 3.9.5 - تصعيد امتيازات بدون مصادقة عبر إعادة تعيين كلمة مرور تعسفية
- تم النشر
- 01/07/2026
- محدث
- 01/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery لووردبريس معرّض لثغرة تصعيد الامتيازات عبر الاستيلاء على الحسابات في جميع الإصدارات حتى 3.9.5 وما يشملها. ويعود السبب إلى أن المكوّن الإضافي لا يتحقق بشكل صحيح من هوية المستخدم قبل تحديث بياناته، مثل إعادة تعيين كلمة مرور أي حساب مستخدم، بما في ذلك حسابات المسؤولين، والحصول على وصول كامل إلى تلك الحسابات. وهذا يتيح للمهاجمين غير المصادَق عليهم تغيير عناوين البريد الإلكتروني لأي مستخدمين، بما في ذلك المسؤولين، واستغلال ذلك لإعادة تعيين كلمة مرور المستخدم والوصول إلى حسابه. وتكون هذه الثغرة قابلة للاستغلال فقط على المواقع التي يكون فيها التحقق عبر OTP ممكّنًا لإعادة تعيين كلمات المرور، وحيث يكون المسؤول (أو أي مستخدم آخر) قد عيّن رقم هاتف للتحقق عبر OTP.
المصادر
2- CVE-2026-11387استغلال
يستغل تصعيد امتيازات غير مصادق عليه في إضافة SMS Alert WooCommerce (CVE-2026-11387) عبر تجاوز OTP وإعادة تعيين كلمة مرور عشوائية، مع تعداد أسماء المستخدمين وفحص متعدد الخيوط.
# إضافة SMS & OTP لـ WooCommerce، إشعارات الطلبات واسترداد سلة التسوق المتروكة لـ WordPress؛ تنبيه SMS <3.9.6؛ تصعيد امتيازات غير مصادق عليه (إعادة تعيين كلمة المرور القسرية)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.