CVE-2026-19952
Frontend Admin بواسطة DynamiApps <= 3.29.12 - حذف ملفات عشوائي بدون مصادقة عبر اجتياز المسار عبر وسم الدمج custom_directory_name
- تم النشر
- 01/09/2026
- محدث
- 01/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Frontend Admin by DynamiApps الخاصة بـ WordPress معرّضة لحذف ملفات عشوائي بسبب عدم كفاية التحقق من مسار الملف في الدالة move_folders في جميع الإصدارات حتى الإصدار 3.29.12 ضمناً. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم حذف ملفات عشوائية على الخادم، مما قد يؤدي بسهولة إلى تنفيذ تعليمات برمجية عن بُعد عند حذف الملف المناسب (مثل wp-config.php). هذا قابل للاستغلال دون مصادقة عندما يتم تكوين نموذج بظهور عام (who_can_see='all')، حيث يمكن الحصول على nonce المطلوب علناً من النموذج المعروض.
المصادر
1حزمة إثبات المفهوم والإفصاح عن CVE-2026-19952، وهي ثغرة حذف ملفات عشوائي بدون مصادقة في إضافة Frontend Admin الخاصة بـ WordPress، مع خطوات إعادة الإنتاج المخبرية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.