CVE-2026-15748
Forminator Forms <= 1.56.1 - رفع ملفات تعسفي غير مصادق عليه عبر تكوين حقل رفع مزور
- تم النشر
- 18/08/2026
- محدث
- 18/08/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Forminator Forms لـ WordPress عرضة لرفع ملفات تعسفي في جميع الإصدارات حتى 1.56.1 وما يشملها عبر دالة handle_file_upload. ويعود ذلك إلى عدم كفاية التحقق من نوع الملف في handle_file_upload، حيث تقوم قائمة حظر الامتدادات الخطرة بمطابقة المفاتيح الدقيقة التي يمكن تجاوزها عبر مفاتيح أنواع MIME البديلة بأنبوب (pipe)، بالإضافة إلى معالج إرسال عام يثق في إعدادات حقل الرفع التي يتحكم فيها المهاجم والتي يتم حقنها عبر قيمة حقل Select مزورة. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات قد تكون قابلة للتنفيذ، مما يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
المصادر
3- CVE-2026-15748استغلال
Forminator Forms <= 1.56.1 - رفع ملفات تعسفي بدون مصادقة عبر تكوين حقل رفع مُزيّف
- cve-2026-15748الماسح الضوئي
يفحص WordPress Forminator بحثًا عن ثغرة CVE-2026-15748 لتنفيذ التعليمات البرمجية عن بُعد (RCE) بدون مصادقة. يكتشف المواقع المعرضة للخطر، ويزحف عبر النماذج، ويستخرج nonces، وينفذ اختبارات رفع آمنة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.