CVE-2026-14378
DevKit Pro <= 2.3.0 - تجاوز المصادقة غير الموثّق للاستيلاء على حساب المسؤول عبر ملف تعريف ارتباط 'original_user_id' في تدفق التبديل العكسي للواجهة الأمامية
- تم النشر
- 02/10/2026
- محدث
- 02/10/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 02/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
إضافة DevKit Pro لـ WordPress معرّضة لتجاوز المصادقة المؤدي إلى الاستيلاء على حساب المسؤول في جميع الإصدارات حتى الإصدار 2.3.0 ضمناً. ويعود ذلك إلى أن معالج `revert_switch` يثق بملف تعريف الارتباط `original_user_id` الذي يتحكم فيه المهاجم باعتباره الهوية ذات الصلاحيات: إذ تتحقق الدالة `verify_nonce_and_capability()` بشكل غير صحيح من صلاحية `manage_options` على المستخدم الذي يحدده ملف تعريف الارتباط بدلاً من التحقق من مقدم الطلب الفعلي عبر `current_user_can()`، في حين يتم إصدار نموذج التبديل العكسي وnonce صالح مرتبط بالجلسة علناً عبر `wp_footer` لأي زائر — بما في ذلك المستخدمون غير المصادق عليهم — كلما كان ملف تعريف الارتباط هذا موجوداً. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تعيين ملف تعريف الارتباط `original_user_id` إلى معرّف مستخدم أي مسؤول، وجمع الـ nonce المُصدَّر، وإرساله مرة أخرى إلى معالج `revert_switch`، مما يؤدي إلى استدعاء `wp_set_auth_cookie()` بمعرّف المسؤول ويمنح المهاجم جلسة مصادق عليها بمستوى مسؤول كامل وسيطرة كاملة على الموقع.
المصادر
ماسح PoC بلغة Python واستغلال لـ CVE-2026-14378، وهو استيلاء على جلسة مسؤول قبل المصادقة في إضافة DevKit Pro لـ WordPress عبر ملف تعريف ارتباط original_user_id مزوّر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.