CVE-2026-3891
Pix for WooCommerce <= 1.5.0 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 13/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Pix for WooCommerce في ووردبريس معرّضة لثغرة رفع ملفات عشوائية بسبب غياب فحص الصلاحيات وغياب التحقق من نوع الملف في الدالة 'lkn_pix_for_woocommerce_c6_save_settings' في جميع الإصدارات حتى الإصدار 1.5.0 وما يتضمنه. وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر، الأمر الذي قد يتيح تنفيذ تعليمات برمجية عن بُعد.
المصادر
8- CVE-2026-3891استغلال
PoC لـ CVE-2026-3891 – تنفيذ أوامر عن بُعد عبر رفع ملفات غير مصادق عليه في Pix for WooCommerce ≤ 1.5.0. استرجاع تلقائي لـ nonce، رفع PHP، وتنفيذ الأوامر.
- CVE-2026-3891استغلال
Pix for WooCommerce <= 1.5.0 - رفع ملفات تعسّفي دون مصادقة (CVE-2026-3891) PoC
PoC لـ CVE-2026-3891 — رفع ملفات تعسفي غير مصادق عليه يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في Pix for WooCommerce <= 1.5.0
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.