CVE-2026-87915
Popup Maker <= 1.24.0 - تخزين البرمجة النصية عبر المواقع بدون مصادقة عبر معامل values[Name]
- تم النشر
- 18/09/2026
- محدث
- 18/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 26/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder الخاصة بـ WordPress معرّضة لـ Stored Cross-Site Scripting عبر معامل values[Name] في جميع الإصدارات حتى الإصدار 1.24.0 ضمناً، وذلك بسبب عدم كفاية تعقيم المدخلات وتهريب المخرجات. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم حقن نصوص برمجية ويب عشوائية في الصفحات التي ستُنفَّذ كلما وصل مستخدم إلى صفحة محقونة. إن تعقيم wp_kses المطبَّق على المخرجات غير كافٍ في هذا السياق لأن كيانات HTML داخل قيم السمات المسموح بها تبقى سليمة بعد التطبيع، ثم يتم تقييمها لاحقاً بواسطة sink jQuery(link.attr('href')) في wp-admin/js/common.js عند النقر على رابط تبويب المساعدة السياقية.
المصادر
Shell PoC لـ CVE-2026-87915، وهو ثغرة XSS مخزّنة غير مصادَق عليها في إضافة Popup Maker لـ WordPress (<=1.24.0). يقوم ببصمة الإضافة ويوضّح حقن الحمولة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.