CVE-2026-5465
أميليا <= 2.1.3 - مرجع كائن مباشر غير آمن يؤدي إلى تصعيد الامتيازات للمستخدمين المصادقين (موظف+) عبر معامل 'externalId'
- تم النشر
- 07/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Amelia لمواعيد المواعيد والأحداث في ووردبريس إضافة **Booking for Appointments and Events Calendar – Amelia** لـ WordPress معرضة لثغرة مرجع كائن مباشر غير آمن (Insecure Direct Object Reference) في جميع الإصدارات حتى الإصدار 2.1.3 وما يليه. ويعود السبب في ذلك إلى فشل `UpdateProviderCommandHandler` في التحقق من التغييرات التي تطرأ على حقل `externalId` عندما يقوم مستخدم مزود الخدمة (موظف) بتحديث ملفه الشخصي الخاص. حيث يرتبط `externalId` مباشرة بمعرّف مستخدم WordPress ويتم تمريره إلى `wp_set_password()` و `wp_update_user()` دون أي فحوصات تفويض. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى مزود الخدمة (موظف) وما فوق، الاستيلاء على أي حساب WordPress — بما في ذلك حساب المسؤول — عن طريق حقن قيمة `externalId` عشوائية عند تحديث ملفهم الشخصي كمزود خدمة.
المصادر
1- CVE-2026-5465استغلال
استغلال وتحليل لـ CVE-2026-5465، ثغرة IDOR في إضافة Amelia لـ WordPress تسمح لدور المزود (Provider) المُصادق بتصعيد الصلاحيات وتحقيق الاستيلاء على الحساب عبر مرجع كائن مباشر غير آمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.