CVE-2026-3456
GeekyBot — إنشاء محتوى بالذكاء الاصطناعي بدون موجه، روبوت محادثة وتوليد عملاء محتملين <= 1.2.0 - حقن SQL غير مصادق عليه عبر 'attributekey'
- تم النشر
- 05/05/2026
- محدث
- 05/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
The GeekyBot — إضافة توليد المحتوى بالذكاء الاصطناعي بدون مطالبة، والدردشة الآلية، وتوليد العملاء المحتملين لـ WordPress عرضة لحقن SQL عبر معامل 'attributekey' في الإصدارات حتى 1.2.0 وما يشملها، وذلك بسبب عدم كفاية التهريب في المعامل المقدم من المستخدم وعدم وجود تحضير كافٍ في استعلام SQL الحالي. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة بالفعل، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.
المصادر
1نص برمجي بلغة Python لإثبات المفهوم (PoC) لثغرة CVE-2026-3456 يوضح الاستيلاء على الحساب من خلال حالة سباق (race condition) في OAuth2 PKCE، ويتضمن خادم مصادقة هشًا ونص استغلال لمُحقِّق الكود (code-verifier) يعمل بشكل متزامن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.