CVE-2026-9055
حجز المواعيد والأحداث في التقويم – Amelia (النسخة المدفوعة) 8.0 - 9.6.2 - تصعيد امتيازات غير مصادق عليه إلى مسؤول عبر 'externalId'
- تم النشر
- 02/09/2026
- محدث
- 02/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 02/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تصعيد الامتيازات في إضافة Amelia إضافة **Booking for Appointments and Events Calendar – Amelia (Premium)** الخاصة بووردبريس معرّضة لثغرة تصعيد الامتيازات في الإصدارات من 8.0 إلى 9.6.2. ويعود سبب ذلك إلى عدم كفاية التحقق من معامل `type` الذي يتحكم فيه المهاجم في نقطة نهاية تحديث بيانات العميل، مما يسمح للعملاء بتعيين دورهم إلى `manager` وتحفيز إنشاء مستخدم ووردبريس بدور `wpamelia-manager` عندما يتم تعيين معامل `externalId` إلى 0. وهذا يتيح للمهاجمين غير المصادقين تصعيد امتيازاتهم إلى مسؤول (administrator) عن طريق الارتقاء أولاً إلى دور المدير (manager)، ثم إنشاء كيان مزوّد (provider) مرتبط بمعرّف مستخدم مسؤول واستبدال كلمة مرور ذلك المسؤول.
المصادر
1- CVE-2026-9055إعلامية
# تحليل دفاعي لـ CVE-2026-9055، تصعيد صلاحيات غير مصادق عليه في إضافة Amelia لحجوزات ووردبريس. يوفر تفصيل السبب الجذري، وإرشادات الكشف، ومؤشرات الاختراق (IoCs)، وقائمة مراجعة للتخفيف. لا يتضمن كود استغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.