CVE-2026-7465
Spectra Gutenberg Blocks <= 2.19.25 - تنفيذ التعليمات البرمجية عن بُعد (مصادق عليه (مساهم+)) عبر استدعاء دالة PHP عشوائية عبر سمات الكتلة
- تم النشر
- 30/05/2026
- محدث
- 01/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 65.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة Spectra Gutenberg Blocks – Website Builder for the Block Editor في ووردبريس المكوّن الإضافي Spectra Gutenberg Blocks – Website Builder for the Block Editor في ووردبريس معرّض لثغرة تنفيذ الأكواد عن بُعد في جميع الإصدارات حتى الإصدار 2.19.25 وما يشمله. هذا يتيح للمهاجمين المصادَق عليهم، ممن يملكون صلاحيات مستوى المساهم (Contributor) وما فوق، تنفيذ أكواد على الخادم. يتطلب استغلال الثغرة حمولة من كتلتين مدمجتين في محتوى المنشور: الكتلة الأولى تسجّل نوع كتلة مزيف ببادئة `uagb/-` مع دالة `render_callback` يحددها المهاجم، والكتلة الثانية من نفس النوع المزيف تُطلق استدعاء تلك الدالة عبر `call_user_func()` أثناء العرض التسلسلي للكتل في نفس طلب الصفحة.
المصادر
2مختبر Docker محلي لتحليل وإعادة إنتاج CVE-2026-7465 في إضافة Spectra Gutenberg Blocks لـ WordPress. يقارن بين الإصدارات الضعيفة والمصححة مع إثبات مفهوم بأقل ضرر يوضح حقن render_callback.
- -CVE-2026-7465استغلال
CVE-2026-7465 استغلال RCE بعد المصادقة في كتل Spectra Gutenberg
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.