CVE-2026-67206
Wolf CMS 0.8.3.1 ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) المُصادق عليها عبر رفع الملفات في FileManagerController
- تم النشر
- 30/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Wolf CMS حتى الإصدار 0.8.3.1 يحتوي على ثغرة تنفيذ كود عن بُعد في FileManagerController تسمح للمهاجمين المُصادَق عليهم بإنشاء ملفات PHP عشوائية من خلال استغلال غياب التحقق من امتداد الملف في الدالتين create_file() و save(). يمكن للمهاجمين الذين يمتلكون صلاحية file_manager_mkfile كتابة محتوى PHP خبيث في دليل FILES_DIR الذي يمكن الوصول إليه عبر الويب وتشغيل التنفيذ عن طريق طلب الملف عبر HTTP.
المصادر
2- CVE-2026-67206استغلال
استغلال PoC لنظام Wolf CMS <= 0.8.3.1: يصادق على حساب Admin، ويكتب ملف PHP تعسفيًا إلى /public عبر FileManagerController، وينفّذ الأوامر من خلال قشرة ويب.
- Wolf CMS 0.8.3.1 - RCE vاستغلال
Balachandar Gowrisankar · multiple · 01/09/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.