CVE-2026-4350
Perfmatters <= 2.5.9.1 - حذف ملفات تعسفي (مصادق عليه (مشترك+)) عبر معامل 'delete'
- تم النشر
- 03/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Perfmatters لـ WordPress عرضة لحذف ملفات عشوائية عبر اجتياز المسار في جميع الإصدارات حتى 2.5.9.1 وما يشملها. ويعود السبب إلى أن طريقة `PMCS::action_handler()` تعالج معامل `$_GET['delete']` دون أي تنقية أو فحص تفويض أو تحقق من nonce. يتم دمج اسم الملف غير المنقّى مع مسار دليل التخزين وتمريره إلى `unlink()`. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (Subscriber) فما فوق، حذف ملفات عشوائية على الخادم باستخدام تسلسلات اجتياز المسار `../`، بما في ذلك `wp-config.php` مما يجبر WordPress على الدخول في معالج التثبيت ويتيح الاستيلاء الكامل على الموقع.
المصادر
1- CVE-2026-4350استغلال
استغلال وإثبات مفهوم لحذف ملفات تعسفي في إضافة Perfmatters لووردبريس (CVE-2026-4350)، مع سكربت استغلال بلغة بايثون وسكربتات POC بلغة باش لاختبار الإصدارات المعرضة للخطر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.