CVE-2026-80099
إضافات Newfold المتنوعة إصدارات متعددة - تجاوز المصادقة دون مصادقة عبر التحقق من Bearer Token باستخدام سر فارغ
- تم النشر
- 09/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 12/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تُعدّ عدة إضافات Newfold عرضة لتجاوز المصادقة. توجد الثغرة لأن الإضافات تُضمّن وحدة wp-module-data. في الوحدة، تُنفّذ الدالة `authenticate()` — المسجّلة على مرشّح `rest_authentication_errors` وبالتالي تُقيَّم لكل طلب REST API غير مُصادَق — مقارنة رمز Bearer بنمط HMAC تتدهور عندما تُعيد `HiiveConnection::get_auth_token()` القيمة `false`: يُحوّل PHP تعبير `strrev(false)` إلى `strrev('')`، مما يُقلّص الملح السري إلى الثابت المعروف علنًا `hash('sha256', '') = e3b0c44...`، بينما تبقى جميع مدخلات التجزئة المتبقية (طريقة HTTP، وعنوان URL للطلب، والجسم الخام للطلب، وترويسة `X-Timestamp`) خاضعة بالكامل لسيطرة المهاجم. وهذا يجعل من الممكن للمهاجمين غير المُصادَقين حساب رمز Bearer صالح بالكامل دون اتصال، واجتياز فحص تطابق الرمز، واستدعاء `wp_set_current_user()` على أول مسؤول يُعيده `get_users(['role' => 'administrator'])`، مما يمنح وصولًا كاملًا بمستوى المسؤول ويُمكّن من عمليات REST API التعسفية مثل إنشاء حسابات مسؤول جديدة وتحقيق استيلاء كامل على الموقع. الإصدارات المعرّضة للثغرة هي WP Plugin Crazy Domains (<= 2.5.2)، وWP Plugin Web (<= 2.3.4)، وWP Plugin Hostgator (<= 3.1.0)، وWP Plugin Bluehost (<= 4.17.1). الوحدة المتأثرة معرّضة للثغرة في الإصدارات حتى 2.9.4 ضمناً.
المصادر
1إضافات Newfold (wp-module-data <= 2.9.7) بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.