CVE-2026-7459
Simple History – تتبع وتسجيل ومراجعة تغييرات ووردبريس <= 5.26.0 - استيلاء على الحساب للمستخدمين المصادقين (مشترك+) عبر فقدان التفويض على نقطة نهاية تفاعل الأحداث
- تم النشر
- 30/05/2026
- محدث
- 01/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Simple History – تتبع وتسجيل وتدقيق تغييرات ووردبريس المكوّن الإضافي Simple History لووردبريس عرضة لاستيلاء على الحساب للمستخدمين المصادق عليهم (مستوى المشترك فما فوق) في جميع الإصدارات حتى 5.26.0 وما يتضمنها، وذلك عبر نقاط نهاية تفاعل الأحداث (`react_to_event()` / `unreact_to_event()`). تسجّل نقاط النهاية `get_items_permissions_check()` كـ `permission_callback` خاص بها، والذي يتحقق فقط من أن الطالب مسجّل الدخول ولا يفرض فحوصات صلاحيات كل مسجّل التي يطبّقها `Log_Query` عادةً. ونتيجةً لذلك، يمكن لمستخدم بمستوى مشترك إرسال طلب POST إلى `/wp-json/simple-history/v1/events/<id>/react` مع معامل الاستعلام `_fields=context` وقراءة السياق الكامل لأي حدث في Simple History — بما في ذلك إدخالات `SimpleUserLogger` التي تسجّل النص الكامل لبريد إعادة تعيين كلمة المرور (رابط إعادة التعيين مع مفتاح إعادة التعيين) لأي مستخدم. يطلق المهاجم إعادة تعيين كلمة مرور لمسؤول عبر نموذج كلمة المرور المفقودة، ويجرب قوةً bruteforce على معرّفات الأحداث الحديثة عبر نقطة نهاية التفاعل لقراءة حدث `user_requested_password_reset_link` الناتج، ويستخرج مفتاح إعادة التعيين من `context.message`، ويكمل إعادة تعيين كلمة المرور للاستيلاء على حساب المسؤول. يتطلب الاستغلال أن يكون المسؤول قد فعّل أولاً خيار الميزات التجريبية (`simple_history_experimental_features_enabled`)، وهو ليس الخيار الافتراضي.
المصادر
1- CVE-2026-7459استغلال
استغلال لـ CVE-2026-7459 يستهدف ثغرة عدم وجود تفويض في إضافة Simple History، مما يتيح الاستيلاء على الحسابات غير المصادق عليها في بيئات WordPress.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.