CVE-2026-7654
أعمدة الإدارة <= 7.0.18 - حقن كائنات PHP (مصادق عليه بصلاحية مساهم+) يؤدي إلى تنفيذ برمجيات عن بُعد عبر قيمة حقل مخصص
- تم النشر
- 05/06/2026
- محدث
- 06/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Admin Columns الخاصة بـ WordPress معرضة لحقن كائنات PHP مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في الإصدارات حتى 7.0.18 وما يشمله. يعود السبب إلى استخدام `unserialize()` دون تقييد `allowed_classes` في دالة `IdsToCollection::get_ids_from_string()`، والتي تعالج قيم الحقول المخصصة التي يتحكم فيها المهاجم دون تحقق مناسب. وهذا يتيح للمهاجمين المصادقين بصلاحيات مستوى المساهم (Contributor) وما فوق حقن كائن PHP مُسلسل في حقل مخصص لمقالة وتشغيل تنفيذ تعليمات برمجية عشوائية عبر استغلال سلسلة أدوات POP مرفقة، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد بصلاحيات مستخدم خادم الويب.
المصادر
1- CVE-2026-7654استغلال
إثبات مفهوم لاستغلال CVE-2026-7654 يستهدف حقن كائنات PHP في إضافة Admin Columns الخاصة بووردبريس لتحقيق تنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.