CVE-2026-80467
Advanced Custom Fields: Extended 0.9.2.2 - 0.9.2.6 - تصعيد الصلاحيات دون مصادقة عبر إجراء إدراج المستخدم في الواجهة الأمامية
- تم النشر
- 02/09/2026
- محدث
- 02/09/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 17/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 12.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Advanced Custom Fields: Extended لـ WordPress قبل الإصدار 0.9.2.7 لا تقيّد الدور المُرسَل عبر نماذج المستخدمين في الواجهة الأمامية بالأدوار التي يوفّرها النموذج فعليًا، كما أن الحماية الخاصة به ضد الأدوار ذات الصلاحيات العالية غير مكتملة، مما يسمح للزوار غير المُصادَق عليهم بإنشاء حساب بصلاحيات مرتفعة ثم ترقيته إلى مسؤول.
المصادر
1- CVE-2026-80467الكشف
أداة كشف بلغة Python تقوم ببصمات نماذج ACF Extended على WordPress وتتحقق من حقول الأدوار المكشوفة علنًا التي تشير إلى خطر تصعيد الامتيازات CVE-2026-80467.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.