CVE-2026-15038
InfiniteWP Client < 1.13.6 - استيلاء غير مصادق عليه على حساب المسؤول في المواقع متعددة المواقع
- تم النشر
- 09/08/2026
- محدث
- 10/08/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة InfiniteWP Client لووردبريس إضافة InfiniteWP Client لووردبريس قبل الإصدار 1.13.6 لا تتحقق بشكل صحيح من حالة اتصال الموقع ومن صحة الطلبات المرسلة إلى نقطة الإدارة عن بُعد الخاصة بها على تثبيتات ووردبريس متعددة المواقع (WordPress Multisite)، مما يسمح للمهاجمين غير المصادق عليهم بربط مفتاحهم الخاص، واختطاف جلسة مسؤول، والاستيلاء على الشبكة بأكملها، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
المصادر
1إثبات المفهوم لـ CVE-2026-15038
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.