CVE-2026-8832
WPCode <= 2.3.5 - تنفيذ تعليمات برمجية عن بُعد للمستخدم المصادَق (مؤلف+) عبر تجاوز صلاحية CPT عبر XML-RPC wp.newPost
- تم النشر
- 27/05/2026
- محدث
- 27/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager لووردبريس معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution) في الإصدارات حتى 2.3.5 وما يشملها. يعود السبب في ذلك إلى أن نوع المحتوى المخصص 'wpcode' تم تسجيله دون capability_type مخصص أو قيود صلاحيات في دالة wpcode_register_post_type()، مما يسمح لنواة ووردبريس بالتراجع إلى صلاحيات المشاركات القياسية لجميع مسارات الإنشاء بما في ذلك XML-RPC. هذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المؤلف أو أعلى، إنشاء ونشر مشاركات مقتطفات PHP قابلة للتنفيذ عبر XML-RPC wp.newPost، والتي يتم تنفيذها بعد ذلك على الخادم عبر eval() في دالة run_eval() عندما يتم عرض المقتطف من خلال الشورت كود [wpcode].
المصادر
2- EXPLOIT-CVE-2026-8832استغلال
أداة استغلال RCE آلية لـ WordPress WPCode Lite إصدار v2.3.5 (CVE-2026-8832) مع 8 تحميلات PHP مدمجة، وتجاوز XML-RPC، وقشرة تفاعلية قائمة على الويب لاختبار الاختراق المصرح به.
- EXPLOIT-CVE-2026-8832-استغلال
استغلال RCE آلي لـ WordPress WPCode Lite الإصدار 2.3.5. ينفّذ سلسلة استغلال من 6 خطوات عبر تجاوز XML-RPC مع 8 حمولات PHP مدمجة، بما في ذلك قشرة ويب وتجاوز disable_functions.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.