CVE-2026-5229
تلقي الإشعارات بعد إرسال النموذج – Form Notify for Any Forms <= 1.1.10 - تجاوز المصادقة غير المصادق عليه عبر رد اتصال LINE OAuth
- تم النشر
- 15/05/2026
- محدث
- 15/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Form Notify لـ WordPress عرضة لتجاوز المصادقة في الإصدارات حتى 1.1.10 وما يشملها. ويعود السبب في ذلك إلى أن الملحق يثق في بيانات ملفات تعريف الارتباط التي يتحكم فيها المستخدم لتحديد حساب WordPress الذي يجب المصادقة عليه بعد تسجيل الدخول عبر LINE OAuth. عندما لا يوفر LINE عنوان بريد إلكتروني (وهو أمر شائع)، يتراجع الملحق إلى قراءة قيمة ملف تعريف الارتباط 'form_notify_line_email' دون التحقق من أن حساب LINE مرتبط بعنوان البريد الإلكتروني هذا. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم الوصول إلى أي حساب مستخدم على الموقع، بما في ذلك حسابات المسؤول، من خلال إكمال تدفق LINE OAuth بحساب LINE الخاص بهم مع حقن ملف تعريف ارتباط خبيث يحتوي على عنوان البريد الإلكتروني للضحية المستهدفة.
المصادر
1- CVE-2026-5229استغلال
CVE-2026-5229: تجاوز مصادقة Form Notify عبر استدعاء LINE OAuth (CVSS 9.8)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.