CVE-2026-12400
FlowForms <= 1.1.1 - مرجع كائن مباشر غير آمن (يتطلب مصادقة: مساهم+) لتعديل نماذج عشوائية عبر نقاط نهاية REST API '/flowforms/v1/forms/{id}'
- تم النشر
- 10/07/2026
- محدث
- 14/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة FlowForms – Conversational Form Builder لـ WordPress معرّضة لثغرة الإسناد المباشر غير الآمن (Insecure Direct Object Reference) في جميع الإصدارات حتى الإصدار 1.1.1 وما يشمله، وذلك عبر update_form بسبب غياب التحقق من صحة مفتاح يتحكم فيه المستخدم. وهذا يتيح للمهاجمين المصادَق عليهم، ممن يملكون صلاحية مستوى المساهم (Contributor) وما فوق، تعديل المحتوى والتصميم والإعدادات لأي نموذج في الموقع — بما في ذلك النماذج المملوكة للمسؤولين — وكذلك نشره أو التراجع عنه، وذلك عن طريق توفير معرّف نموذج اعتباطي في رابط REST.
المصادر
1- CVE-2026-12400-Exploitاستغلال
# استغلال IDOR مُوثَّق في ووردبريس لثغرة CVE-2026-12400؛ يقوم بتعداد معرّفات نماذج REST الخاصة بـ FlowForms وتعديل محتوى النماذج أو اختطاف إشعارات البريد الإلكتروني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.