CVE-2026-9290
WP User Manager <= 2.9.17 - اجتياز المسار غير المصادق عليه إلى تضمين الملفات المحلية عبر معامل الاستعلام 'tab'
- تم النشر
- 05/06/2026
- محدث
- 06/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق WP User Manager – User Profile Builder & Membership الخاص بـ WordPress عرضة لثغرة تضمين الملفات المحلية (Local File Inclusion) في جميع الإصدارات حتى الإصدار 2.9.17 وما يشمله، وذلك عبر دالة (نطاق قالب الملف الشخصي). هذا يتيح للمهاجمين غير المصادقين تضمين وتنفيذ ملفات .php عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP موجود في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ للكود في الحالات التي يمكن فيها رفع وتضمين ملفات من نوع .php.
المصادر
1- CVE-2026-9290استغلال
تضمين ملفات محلي قبل المصادقة في WP User Manager <= 2.9.17 عبر اجتياز المسار في معامل tab (CVSS 7.5)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.