CVE-2026-2413
ألي – إمكانية الوصول وسهولة الاستخدام على الويب <= 4.0.3 - حقن SQL غير مصادق عليه عبر مسار URL
- تم النشر
- 11/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Ally – إضافة إمكانية الوصول وسهولة الاستخدام للويب في ووردبريس إضافة Ally – إمكانية الوصول وسهولة الاستخدام للويب في ووردبريس معرّضة لحقن SQL عبر مسار URL في جميع الإصدارات حتى 4.0.3 وما يشملها. ويعود السبب إلى عدم كفاية التهريب (escaping) لمعامل URL المقدَّم من المستخدم في دالة `get_global_remediations()`، حيث يتم دمجها مباشرةً في عبارة JOIN الخاصة بـ SQL دون تعقيم مناسب لسياق SQL. وعلى الرغم من تطبيق `esc_url_raw()` لضمان سلامة الرابط، إلا أنه لا يمنع حقن المحارف الوصفية الخاصة بـ SQL (علامات الاقتباس المفردة، الأقواس). وهذا يتيح للمهاجمين غير المصادَق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة بالفعل، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات عبر تقنيات حقن SQL الأعمى القائمة على الوقت. يجب أن تكون وحدة المعالجة (Remediation) مفعّلة، الأمر الذي يتطلب ربط الإضافة بحساب Elementor.
المصادر
2Ally – إمكانية الوصول وسهولة الاستخدام على الويب <= 4.0.3 - حقن SQL غير مصادق عليه عبر مسار URL
إثبات مفهوم لاستغلال CVE-2026-2413، وهو حقن SQL أعمى قائم على الوقت في إضافة Ally الخاصة بووردبريس، مما يسمح للمهاجمين غير المصادق عليهم باستخراج معلومات حساسة من قاعدة البيانات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.