CVE-2026-18080
ERP: مجموعة متكاملة للموارد البشرية والمحاسبة وإدارة علاقات العملاء مبنية لـ WooCommerce <= 1.17.8 - رفع ملفات تعسفي غير مصادق عليه عبر مرفقات IMAP الخاصة باتصال البريد الإلكتروني في CRM
- تم النشر
- 26/08/2026
- محدث
- 26/08/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 27/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق ERP: Complete HR, Accounting & CRM Suite المبني لـ WooCommerce في ووردبريس معرّض لثغرة رفع ملفات بدون قيود على النوع في جميع الإصدارات حتى الإصدار 1.17.8 وما يشمله، وذلك عبر دالة save_attachments(). يعود السبب إلى عدم التحقق من امتداد الملف وعدم تطبيع المسار عندما تقوم ميزة CRM Email Connect بمعالجة مرفقات البريد الإلكتروني الواردة عبر IMAP. هذا يتيح للمهاجمين غير المصادقين إرسال بريد إلكتروني مصمم خصيصًا إلى صندوق البريد الوارد المُهيأ للموقع مع ترويسة References مزورة تطابق النمط المتوقع من الملحق واسم ملف مرفق مثل `../helper.php`، مما يؤدي إلى قيام مهمة مزامنة IMAP المجدولة (cron) بكتابة ملف PHP يتحكم فيه المهاجم خارج دليل `crm-attachments` المحمي بملف `.htaccess` وإلى داخل `wp-content/uploads/`. في الإعدادات التي يتم فيها تنفيذ PHP داخل مجلد uploads، قد يؤدي ذلك إلى تنفيذ كود عن بُعد. يتطلب استغلال الثغرة تمكين وتكوين وحدة CRM وميزة IMAP Email Connect.
المصادر
1- By-Poloss..-..CVE-2026-18080استغلال
استغلال لثغرة CVE-2026-18080، وهي رفع ملفات تعسفي غير مصادق عليه يؤدي إلى تنفيذ أوامر عن بُعد (RCE) في حزمة ERP Complete HR, Accounting & CRM Suite. يتضمن نصوصًا برمجية بلغة Python وPHP للاستغلال الآلي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.