CVE-2026-19658
Give Tributes <= 2.3.1 - حقن كائنات PHP بدون مصادقة عبر المعامل 'give_tributes_ecard_notify[recipient][personalized][]'
- تم النشر
- 22/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 22/09/2026
Give Tributes <= 2.3.1 - حقن كائنات PHP بدون مصادقة عبر المعامل 'give_tributes_ecard_notify[recipient][personalized][]'
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hإضافة Give Tributes لـ WordPress معرّضة لـ PHP Object Injection في جميع الإصدارات حتى الإصدار 2.3.1 ضمناً عبر إلغاء تسلسل مدخلات غير موثوقة. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم حقن كائن PHP. لا توجد سلسلة POP معروفة موجودة في البرنامج المعرّض للثغرة، مما يعني أن هذه الثغرة ليس لها تأثير ما لم تكن هناك إضافة أو قالب آخر يحتوي على سلسلة POP مثبّتاً على الموقع. إذا كانت سلسلة POP موجودة عبر إضافة أو قالب إضافي مثبّت على النظام المستهدف، فقد تسمح للمهاجم بتنفيذ إجراءات مثل حذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ تعليمات برمجية اعتماداً على سلسلة POP الموجودة. لا يمكن الوصول إلى هذه الثغرة إلا عند تمكين خيار "Allow Multiple Recipients" لنموذج التبرع، حيث يطبّق مسار التعليمات البرمجية الخاص بالمستلم الواحد الدالة sanitize_textarea_field() التي من شأنها تحييد الحمولة. يتطلب الاستغلال additionally تعطيل خيار "Custom Message" الخاص بـ eCard، وهو الإعداد الافتراضي للإضافة: عند تمكينه يصبح نص الرسالة المخصص حقلاً إلزامياً، وتقوم الدالة give_clean() الخاصة بـ GiveWP بإفراغ المدخلات المتسلسلة أثناء التحقق، مما يؤدي إلى رفض التبرع قبل تخزينه.
مدقق Python 3 ومساعد استغلال لـ CVE-2026-19658، وهي ثغرة حقن كائنات PHP في إضافة WordPress Give Tributes، مع اكتشاف الأهداف عبر FOFA واستغلال نموذج التبرع القديم.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.