CVE-2026-87902
يمكن للمهاجم غير المصادق عليه أن يجعل حل قالب الصفحة get_page_template() يتضمن ملف .php محلي قابل للقراءة ومختار خارج أدلة القالب النشط. إذا تم استيفاء...
- تم النشر
- 22/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- hackerone
- الأدلة المرصودة
- 22/09/2026
CVSS الأساسي
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
يمكن للمهاجم غير المصادق عليه أن يجعل حل قالب الصفحة `get_page_template()` يتضمن ملف `.php` محلي قابل للقراءة ومختار خارج أدلة القالب النشط. إذا تم استيفاء الشروط المسبقة ذات الصلة لكل من الخادم والقالب النشط، فقد يؤدي ذلك إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
المصادر
6PoC لـ CVE-2026-87902 — اجتياز المسار بدون مصادقة في حل قوالب صفحات WordPress (تضمين PHP محلي، RCE شرطي) مع مختبر ثغرة مثبّت
حزمة إثبات المفهوم والإفصاح عن CVE-2026-87902، وهو تضمين ملف محلي غير مُصادَق عليه في WordPress Core عبر locate_template()، مع مختبر loopback وإرشادات التصحيح.
مختبر إعادة إنتاج + ماسح قائمة عناوين URL + إثبات مفهوم لـ CVE-2026-87902 / GHSA-7hp8-65ch-5whp — ثغرة LFI غير مصادق عليها في WordPress get_page_template() تفضي إلى RCE شرطي (WP 4.7.0-7.1.1، تم إصلاحها في 7.1.2). اختبار مصرّح به/دفاعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.