CVE-2026-5118
Divi Form Builder <= 5.1.2 - تصعيد الامتيازات بدون مصادقة عبر 'role'
- تم النشر
- 21/05/2026
- محدث
- 21/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Divi Form Builder الخاصة بـ WordPress معرّضة لثغرة تصعيد الامتيازات في الإصدارات حتى 5.1.2 ضمنًا. ويعود السبب إلى أن الإضافة تقبل معامل 'role' الذي يتحكم فيه المستخدم من بيانات POST أثناء تسجيل المستخدم، دون التحقق منه مقابل إعداد default_user_role المكوّن في النموذج. وهذا يتيح للمهاجمين غير المصادَق عليهم إنشاء حسابات مسؤول عن طريق التلاعب بمعامل role أثناء التسجيل.
المصادر
6- CVE-2026-5118استغلال
استغلال آلي وماسح ضخم لـ CVE-2026-5118، تصعيد صلاحيات غير مصادق عليه في Divi Form Builder <=5.1.2 لـ WordPress، يتيح إنشاء حساب مسؤول عبر حقن الدور.
- CVE-2026-5118استغلال
Divi Form Builder <= 5.1.2 — تصعيد صلاحيات غير مصادق عليه عبر حقن الأدوار
- CVE-2026-5118استغلال
CVE-2026-5118 | Divi Form Builder <= 5.1.2 | تصعيد الامتيازات غير المُصادَق عليه عبر حقن الأدوار
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.