CVE-2026-9067
مخطط وبيانات منظمة لـ WP & AMP < 1.60 - رفع وسائط تعسفي بدون مصادقة
- تم النشر
- 10/06/2026
- محدث
- 10/06/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Schema & Structured Data for WP & AMP الخاصة بووردبريس إضافة Schema & Structured Data for WP & AMP الخاصة بووردبريس قبل الإصدار 1.60 لا تتحقق من صلاحيات المستخدم في معالجات رفع الملفات عبر AJAX في الواجهة الأمامية، كما أنها لا تتحقق من المحتوى الفعلي للملفات المرفوعة مقابل نوع الوسائط المقصود لنقطة النهاية، مما يسمح للمستخدمين غير المصادق عليهم برفع أي نوع ملفات تقبله مكتبة الوسائط في ووردبريس من خلال نقاط نهاية كان من المفترض أن تقبل الصور أو الفيديوهات فقط.
المصادر
1- By-Poloss..-..CVE-2026-9067استغلال
Schema & Structured Data for WP & AMP < 1.60 - رفع وسائط تعسفي غير مصادق عليه [إثبات المفهوم واستغلال]
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.