CVE-2026-1357
الترحيل، النسخ الاحتياطي، التدريج <= 0.9.123 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 11/02/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Migration, Backup, Staging – إضافة WPvivid Backup & Migration لووردبريس عرضة لرفع ملفات تعسفية بدون مصادقة في الإصدارات حتى 0.9.123. يعود السبب إلى معالجة غير صحيحة للأخطاء في عملية فك تشفير RSA بالإضافة إلى عدم تعقيم المسارات عند كتابة الملفات المرفوعة. عندما تفشل الإضافة في فك تشفير مفتاح الجلسة باستخدام `openssl_private_decrypt()`، فإنها لا تُنهي التنفيذ وبدلاً من ذلك تمرر القيمة المنطقية `false` إلى تهيئة تشفير AES في مكتبة phpseclib. تتعامل المكتبة مع هذه القيمة `false` كسلسلة من البايتات الصفرية، مما يسمح للمهاجم بتشفير حمولة خبيثة باستخدام مفتاح بايتات صفرية يمكن التنبؤ به. بالإضافة إلى ذلك، تقبل الإضافة أسماء الملفات من الحمولة المفكوكة دون تعقيم، مما يتيح اجتياز الدلائل للخروج من دليل النسخ الاحتياطي المحمي. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات PHP تعسفية إلى دلائل يمكن الوصول إليها علنًا وتحقيق تنفيذ التعليمات البرمجية عن بُعد عبر معامل `wpvivid_action=send_to_site`.
المصادر
11- CVE-2026-1357استغلال
CVE-2026-1357
- CVE-2026-1357-POCاستغلال
أداة استغلال آلية لـ CVE-2026-1357، وهي ثغرة تنفيذ برمجيات عن بُعد (RCE) غير مصادق عليها في WPvivid Backup & Migration. تقوم بفحص أهداف WordPress، وتجاوز جدار الحماية (WAF/403)، ورفع شيل عبر اجتياز المسار (path traversal)، وتنفيذ استطلاع ما بعد الاستغلال مع توليد تقارير.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.