CVE-2026-93485
ووردبريس الأساسي <= 7.1 - ثغرة أمنية من نوع البرمجة النصية عبر المواقع (XSS) بدون مصادقة
- تم النشر
- 18/09/2026
- محدث
- 19/09/2026
- تخصيص CNA
- Patchstack
- الأدلة المرصودة
- 22/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 5.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عدم التحييد الصحيح للمدخلات أثناء توليد صفحة الويب ('البرمجة النصية عبر المواقع') في نواة Automattic WordPress يسمح بـ DOM-Based XSS. تؤثر هذه المشكلة على إصدارات WordPress 7.1 قبل 7.1.1؛ و7.0 حتى 7.0.4؛ و6.9 حتى 6.9.7؛ و6.8 حتى 6.8.8؛ و6.7 حتى 6.7.7؛ و6.6 حتى 6.6.7؛ و6.5 حتى 6.5.10؛ و6.4 حتى 6.4.10؛ و6.3 حتى 6.3.10؛ و6.2 حتى 6.2.11؛ و6.1 حتى 6.1.12؛ و6.0 حتى 6.0.14؛ و5.9 حتى 5.9.16؛ و5.8 حتى 5.8.15؛ و5.7 حتى 5.7.17؛ و5.6 حتى 5.6.19؛ و5.5 حتى 5.5.20؛ و5.4 حتى 5.4.21؛ و5.3 حتى 5.3.23؛ و5.2 حتى 5.2.26؛ و5.1 حتى 5.1.24؛ و5.0 حتى 5.0.27؛ و4.9 حتى 4.9.31؛ و4.8 حتى 4.8.30؛ و4.7 حتى 4.7.35. يمكن إعادة إنتاج ثغرة Unauthenticated Stored XSS في نواة WordPress على تثبيت WordPress الافتراضي. إشراف التعليقات معطّل افتراضيًا، ويمكن تجاوز شرط أن يكون لدى المعلّقين تعليق معتمد مسبقًا.
المصادر
1- CVE-2026-93485الكشف
مستودع بحثي دفاعي لـ CVE-2026-93485، وهو ثغرة XSS مخزّنة في نواة WordPress، مع ماسح فحص الإصدارات، وتحليل تقني، وإرشادات التحقق من التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.