CVE-2026-14894
Super Forms <= 6.3.313 - رفع ملفات تعسفي بدون مصادقة عبر معامل 'data' (datauristring / value)
- تم النشر
- 10/07/2026
- محدث
- 10/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Super Forms – Drag & Drop Form Builder لـ WordPress معرضة لثغرة رفع الملفات العشوائي (Arbitrary File Upload) في جميع الإصدارات حتى الإصدار 6.3.313 وما يشمله، وذلك عبر دالة submit_form. ويعود السبب إلى غياب التحقق من نوع الملفات وغياب أي فحص للصلاحيات في معالج AJAX من نوع nopriv الخاص بـ submit_form، والذي لا يفصله عن المهاجمين سوى nonce جلسة يمكن للزوار غير المصادقين الحصول عليه بحرية عبر نقطة نهاية nopriv منفصلة. وهذا يتيح للمهاجمين غير المصادقين رفع ملفات قد تكون قابلة للتنفيذ، مما يجعل تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) ممكنًا. ويمكن تجاوز متطلب nonce بسهولة تامة، لأن إجراء AJAX من نوع nopriv الخاص بـ super_create_nonce يسمح لأي زائر غير مصادق بتوليد nonce صالح من نوع sf_nonce وكوكي جلسة في طلب واحد مسبق، مما يقلّص الاستغلال إلى طلبين فقط من طلبات HTTP غير مصادقة.
المصادر
3- CVE-2026-14894استغلال
استغلال لثغرة CVE-2026-14894، وهي رفع ملفات غير مصادق عليه يؤدي إلى تنفيذ أوامر عن بُعد (RCE) في إضافة WordPress Super Forms الإصدار 6.3.313 أو أقل. يرفع قشرة ويب بلغة PHP ويدعم الاستهداف الفردي أو الاستغلال الجماعي.
- CVE-2026-14894استغلال
Super Forms رفع ملف غير مصادق عليه يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد | CVSS 9.8
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.