CVE-2026-75865
WPLP Cookie Consent <= 4.4.1 - رفع ملفات تعسفي دون مصادقة عبر نقطة نهاية REST 'upload-logo'
- تم النشر
- 01/09/2026
- محدث
- 01/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode الخاص بووردبريس عرضة لرفع ملفات تعسفي بسبب غياب التحقق من نوع الملف في الدالة saas_upload_logo() بالإضافة إلى تجاوز للصلاحيات على نقاط نهاية REST الخاصة بموصل WPLP في جميع الإصدارات حتى الإصدار 4.4.1 وما يشمله. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات تعسفية على خادم الموقع المتأثر، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد.
المصادر
1- CVE-2026-75865استغلال
# ثغرة رفع ملفات تعسفي بدون مصادقة -> تنفيذ أوامر عن بُعد في WPLP Cookie Consent (gdpr-cookie-consent) <= 4.4.1 - توثيق تقني وإثبات المفهوم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.