CVE-2026-5524
Divi Form Builder <= 5.1.8 - رفع ملفات تعسفي بدون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر معامل 'acceptFileTypes'
- تم النشر
- 02/07/2026
- محدث
- 02/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Divi Form Builder لووردبريس عرضة لثغرة رفع ملفات تعسفي (Arbitrary File Upload) تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) في جميع الإصدارات حتى 5.1.8 وما يشملها. ويعود السبب إلى عدم كفاية التحقق من امتدادات الملفات في الدالة `do_image_upload()` حيث يتم إقحام مدخلات المستخدم المقدمة من خلال معامل POST باسم `acceptFileTypes` مباشرةً في تعبير نمطي يُستخدم للتحقق من الملفات المرفوعة. يمكن للمهاجمين تحديد امتدادات قابلة للتنفيذ بلغة PHP مثل `.phtml` أو `.phar` أو `.php5` أو `.php7` لتجاوز حماية `.htaccess` الخاصة بالإضافة والتي تمنع ملفات `.php` فقط على وجه التحديد. بالإضافة إلى ذلك، على الخوادم القائمة على Nginx، تكون حماية `.htaccess` غير فعالة تمامًا لأن Nginx لا يعالج ملفات `.htaccess`. وهذا يتيح للمهاجمين غير المصادَق عليهم (الذين يمكنهم الحصول على nonce من أي صفحة عامة تحتوي على نموذج) رفع ملفات PHP قابلة للتنفيذ إلى الدليل العام `/wp-content/uploads/de_fb_uploads/` وتحقيق تنفيذ التعليمات البرمجية عن بُعد عن طريق الوصول إلى الملف المرفوع عبر HTTP. تم إصلاح الثغرة جزئيًا في الإصدار 5.1.3.
المصادر
2- CVE-2026-5524-PoCاستغلال
أداة استغلال جماعي لثغرة CVE-2026-5524، وهي ثغرة رفع ملفات غير مصادق عليها تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Divi Form Builder. تتضمن الميزات فحصًا متعدد الخيوط، وتقنيات تجاوز جدار الحماية (WAF)، ونشر قشرة ويب مخصصة، وتنفيذ أوامر تفاعلي.
- CVE-2026-5524-PoCاستغلال
مجموعة أدوات استغلال جماعي بلغة Python لـ CVE-2026-5524، وهي ثغرة تنفيذ أوامر عن بُعد عبر رفع ملفات دون مصادقة في إضافة Divi Form Builder الخاصة بـ WordPress، مع رفع webshell وتنفيذ الأوامر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.