CVE-2026-5364
رفع الملفات بالسحب والإفلات لـ Contact Form 7 <= 1.1.3 - رفع ملفات تعسفي غير مصادق عليه عبر تجاوز sanitize_file_name
- تم النشر
- 24/04/2026
- محدث
- 24/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 62.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي Drag and Drop File Upload الخاص بإضافة Contact Form 7 في ووردبريس معرّض لرفع ملفات عشوائية في الإصدارات حتى 1.1.3 وما يشملها. ويعود السبب في ذلك إلى أن الإضافة تستخرج امتداد الملف قبل إجراء عملية التنقية، وتسمح بأن يكون معامل نوع الملف تحت سيطرة المهاجم بدلاً من تقييده بالقيم المحددة من قبل المسؤول، وهذا إلى جانب حقيقة أن التحقق يتم على الامتداد غير المنقّى بينما يُحفظ الملف بامتداد منقّى، مما يسمح بإزالة الأحرف الخاصة مثل '$' أثناء عملية الحفظ. وهذا يجعل من الممكن للمهاجمين غير المصادقين رفع ملفات PHP عشوائية وربما تحقيق تنفيذ عن بُعد للكود، ومع ذلك، يوجد ملف .htaccess وعشوائية في تسمية الأسماء مما يحد من قابلية الاستغلال في البيئات الواقعية.
المصادر
1- CVE-2026-5364استغلال
CVE-2026-5364 هي ثغرة أمنية من نوع تحميل ملف عشوائي غير مصادق عليه بتقييم CVSS 8.1 (عالي) في إضافة Drag and Drop File Upload for Contact Form 7
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.