CVE-2026-1830
Quick Playground <= 1.3.1 - نقص التفويض يؤدي إلى رفع ملفات تعسفي دون مصادقة
- تم النشر
- 09/04/2026
- محدث
- 09/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 29/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن البرنامج الإضافي Quick Playground لووردبريس عُرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في جميع الإصدارات حتى الإصدار 1.3.1 وما يشمله. ويعود السبب إلى عدم كفاية عمليات التحقق من التفويض على نقاط نهاية REST API التي تكشف عن رمز المزامنة وتسمح برفع ملفات عشوائية. وهذا يتيح للمهاجمين غير المصادَق عليهم استرداد رمز المزامنة، ورفع ملفات PHP عبر اجتياز المسار (path traversal)، وتحقيق تنفيذ التعليمات البرمجية عن بُعد على الخادم.
المصادر
1cardosource · multiple · 29/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.