CVE-2026-3576
نظام الحجوزات عبر الإنترنت من Planyo <= 3.0 - تزوير الطلبات من جانب الخادم دون مصادقة عبر معامل 'ulap_url'
- تم النشر
- 11/07/2026
- محدث
- 13/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 11/08/2026
نظام الحجوزات عبر الإنترنت من Planyo <= 3.0 - تزوير الطلبات من جانب الخادم دون مصادقة عبر معامل 'ulap_url'
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
المكوّن الإضافي Planyo Online Reservation System لـ WordPress عرضة لثغرة تزوير الطلبات من جانب الخادم (Server-Side Request Forgery) التي تؤدي إلى تضمين ملفات محلية (Local File Inclusion) في جميع الإصدارات حتى الإصدار 3.0 وما يشمله. يعمل ملف ulap.php كوسيط (proxy) AJAX ويمكن الوصول إليه مباشرة دون تهيئة WordPress أو أي مصادقة. تتحقق الدالة send_http_post() من مضيف عنوان URL المقدَّم مقابل قائمة مسموح بها تتضمن 'localhost'، لكنها تفشل بشكل حرج في التحقق من مخطط/بروتوكول عنوان URL. وهذا يتيح للمهاجمين غير المصادَق عليهم توفير عنوان URL بصيغة file:// (مثل file://localhost/etc/passwd) يتجاوز فحص القائمة المسموح بها للمضيف لأن parse_url() يُرجع 'localhost' كمضيف. ثم يتم تمرير عنوان URL إلى curl_init() أو fopen()، وكلاهما يدعم بروتوكول file://، مما يسمح للمهاجم بقراءة ملفات محلية عشوائية على الخادم وإرجاع محتوياتها في استجابة HTTP. يمكن أن يؤدي هذا إلى كشف ملفات حساسة مثل /etc/passwd وwp-config.php (الذي يحتوي على بيانات اعتماد قاعدة البيانات ومفاتيح المصادقة) وملفات أخرى على جانب الخادم.
إثبات مفهوم لاستغلال CVE-2026-3576
Balachandar Gowrisankar · multiple · 11/08/2026
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.