CVE-2026-92229
Forminator Forms <= 1.57.2 - تنفيذ Shortcode عشوائي بدون مصادقة عبر معامل 'current_url'
- تم النشر
- 19/09/2026
- محدث
- 19/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 20/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة The Forminator Forms – Contact Form, Payment Form & Custom Form Builder لـ WordPress معرّضة لتنفيذ shortcode عشوائي في جميع الإصدارات حتى الإصدار 1.57.2 ضمناً. ويعود ذلك إلى أن البرنامج يسمح للمستخدمين بتنفيذ إجراء لا يتحقق بشكل صحيح من قيمة قبل تشغيل do_shortcode. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تنفيذ shortcodes عشوائية.
المصادر
1ماسح PoC واستغلال بلغة Python للثغرة CVE-2026-92229، وهي ثغرة تنفيذ شورت كود عشوائي دون مصادقة في إضافة Forminator لـ WordPress الإصدارات 1.57.2 وما دون.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.