CVE-2026-55579
Pheditor: كلمة مرور افتراضية مضمّنة في الكود هي 'admin' دون فرض تغييرها، مما يتيح اختراقًا كاملاً للتطبيق
- تم النشر
- 27/07/2026
- محدث
- 27/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pheditor هو محرر ملفات ومدير ملفات أحادي الملف مكتوب بلغة PHP. من الإصدار 2.0.1 وحتى ما قبل الإصدار 2.0.6، يأتي Pheditor مزوّدًا بكلمة مرور افتراضية ثابتة admin (يُخزّن تجزئة SHA-512 في pheditor.php:11). لا توجد آلية لإجبار المستخدم على تغيير كلمة المرور عند أول تسجيل دخول. أي نشر يستخدم بيانات الاعتماد الافتراضية يمنح المهاجم وصولًا كاملًا إلى محرر الملفات، ورفع الملفات، وميزات الطرفية، مما يتيح قراءة/كتابة الملفات بشكل عشوائي وتنفيذ التعليمات البرمجية عن بُعد. تم إصلاح هذه المشكلة في الإصدار 2.0.6.
المصادر
1- CVE-2026-55579استغلال
CVE-2026-55579 – ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Pheditor عبر كلمة مرور افتراضية مثبتة مسبقًا "admin". استغلال كامل بلغة Python مع رفع الملفات وتنفيذ الأوامر في الطرفية. لا تبعيات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.