CVE-2026-2020
JS Archive List <= 6.1.7 - حقن كائنات PHP عبر سمة الاختصار 'included' (مصادق عليه بمستوى مساهم+)
- تم النشر
- 07/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 35.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق JS Archive List لـ WordPress عرضة لحقن كائنات PHP في جميع الإصدارات حتى 6.1.7 وما يشملها، وذلك عبر سمة الـ shortcode 'included'. يعود السبب إلى إلغاء تسلسل (deserialization) مدخلات غير موثوقة مقدمة عبر معامل 'included' الخاص بـ shortcode الخاص بالملحق. هذا يتيح للمهاجمين المصادقين، ممن لديهم صلاحيات مستوى المساهم (Contributor-level) أو أعلى، حقن كائن PHP. لا توجد سلسلة POP معروفة في البرنامج الضعيف. إذا وُجدت سلسلة POP عبر ملحق أو قالب إضافي مثبت على النظام المستهدف، فقد تسمح للمهاجم بحذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ كود.
المصادر
1يوضح استغلال SSRF عبر الاختلاف في محلل عناوين URL بين urllib.parse وrequests، بما في ذلك الخدمة القابلة للاستغلال وسكربت استغلال PoC.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.