CVE-2026-6145
تسجيل المستخدمين والعضوية <= 5.1.5 - ثغرة تجاوز موافقة المسؤول بسبب غياب التحقق من الصلاحيات دون مصادقة عبر معامل 'action'
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الخاص بتسجيل المستخدمين والعضوية في ووردبريس عرضة لثغرة فقدان التفويض (Missing Authorization) في جميع الإصدارات حتى الإصدار 5.1.5 وما يشمله. يعود سبب ذلك إلى اعتماد طريقة is_admin_creation_process() بشكل كامل على وجود action=createuser في المتغير الشامل $_REQUEST دون إجراء أي فحص للمصادقة أو الصلاحيات. هذا يجعل من الممكن للمهاجمين غير المصادقين تجاوز متطلب موافقة المسؤول عند تسجيل حسابات جديدة عبر مسار الإرسال الاحتياطي.
المصادر
1User Registration & Membership <= 5.1.5 - تجاوز موافقة المسؤول نتيجة غياب التفويض دون مصادقة عبر معامل 'action'
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.