CVE-2026-17089
Events Manager <= 7.4.0.1 - البرمجة النصية عبر المواقع المنعكسة عبر معامل 'header_format'
- تم النشر
- 25/08/2026
- محدث
- 25/08/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Events Manager – Calendar, Bookings, Tickets, and more! الخاصة بـ WordPress معرّضة لثغرة Reflected Cross-Site Scripting عبر المعامل 'header_format' في جميع الإصدارات حتى الإصدار 7.4.0.1 ضمناً، وذلك بسبب عدم كفاية تعقيم المدخلات وتهريب المخرجات. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم حقن نصوص برمجية ويب عشوائية في الصفحات التي تُنفَّذ إذا تمكنوا من خداع مستخدم لتنفيذ إجراء مثل النقر على رابط. تقوم نقطة دخول الـ shortcode بتعقيم 'header_format' عبر wp_kses()، لكن إجراء AJAX غير المصادق عليه 'search_events_grouped' يتجاوز هذا التعقيم بالكامل، مما يترك المعامل غير معقّم قبل أن يُصدَّر إلى جسم HTML في output_grouped().
المصادر
Shell PoC لـ CVE-2026-17089، وهو XSS منعكس غير مُصادَق عليه في إضافة WordPress Events Manager (<= 7.4.0.1)؛ يقوم ببصمة الإضافة واختبار انعكاس header_format.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.