CVE-2026-2576
إضافة دليل الأعمال <= 6.4.21 - حقن SQL غير مصادق عليه عبر معامل الدفع
- تم النشر
- 18/02/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي لدليل الأعمال – Easy Listing Directories لـ WordPress هو ملحق لـ WordPress عرضة لحقن SQL المستند إلى الوقت عبر معامل 'payment' في جميع الإصدارات حتى، بما في ذلك، 6.4.2 بسبب عدم كفاية التهريب في المعامل المقدم من المستخدم وعدم وجود تحضير كافٍ في استعلام SQL الموجود. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة بالفعل والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.
المصادر
1CVE-2026-2576 — إثبات مفهوم SQLi لمكوّن دليل الأعمال (إعداد محلي). حقن SQL أعمى قائم على الوقت بدون مصادقة في مكوّن دليل الأعمال لووردبريس ≤ 6.4.21
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.