CVE-2026-12415
مولّد الفواتير <= 1.0.0 - تصعيد الامتيازات بدون مصادقة عبر الاستيلاء على الحساب من خلال معامل 'user_id'
- تم النشر
- 27/06/2026
- محدث
- 29/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 17/08/2026
مولّد الفواتير <= 1.0.0 - تصعيد الامتيازات بدون مصادقة عبر الاستيلاء على الحساب من خلال معامل 'user_id'
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
# ثغرة تصعيد الصلاحيات في إضافة Invoice Generator لـ WordPress إضافة Invoice Generator لـ WordPress معرضة لثغرة تصعيد الصلاحيات بسبب عدم وجود فحص كافٍ للصلاحيات في إجراء AJAX الخاص بـ `pravel_invoice_edit_account()` في الإصدارات حتى 1.0.0 وما يشملها. يتم كشف المعالج عبر `wp_ajax_nopriv_pravel_invoice_edit_account`، ويقبل `user_id` و`user_email` يتحكم بهما المهاجم من بيانات POST، ويستدعي `wp_update_user()` دون التحقق من المصادقة أو الملكية أو nonce. هذا يجعل من الممكن للمهاجمين غير المصادقين تغيير عنوان البريد الإلكتروني لأي مستخدم، بما في ذلك المسؤولين، ثم تشغيل تدفق إعادة تعيين كلمة المرور في WordPress للوصول إلى الحساب المستهدف.
CVE-2026-12415-or-CVE-2026-12416.py
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.