CVE-2026-81648
بوابة CryptoPayment 1.2.1 - 1.2.2 - حذف ملفات عشوائي غير مُصادق عليه وتحديث الإعدادات عبر موجّه AJAX غير المحمي
- تم النشر
- 13/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 20/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة CryptoPayment Gateway لـ WordPress من الإصدار 1.2.1 إلى 1.2.2 لا تطبّق فحصًا للتصريح على أحد نقاط نهاية AJAX الخاصة بها، مما يسمح للمستخدمين غير المصادق عليهم باستدعاء عمليات إدارية، بما في ذلك حذف ملفات عشوائية على الخادم، والكتابة فوق إعدادات بوابة الدفع، واستعادة بيانات اعتماد المحفظة المخزّنة بنص صريح.
المصادر
1إثبات مفهوم للاستغلال ومختبر لـ CVE-2026-81648، وهي ثغرة حذف ملفات عشوائية بدون مصادقة في إضافة WordPress CryptoPayment Gateway.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.