العودة إلى التحديثات
New releaseJul 25, 2026

New release PoC-in-GitHub

📡 تجميع تلقائي لـ PoC من GitHub. ⚠️ احذر البرمجيات الخبيثة.

مشاركة

PoC في GitHub

2026

CVE-2026-0009 (2026-06-01)

في مواقع متعددة، يوجد احتمال لـ tapjacking بسبب خطأ منطقي في الكود. قد يؤدي ذلك إلى تصعيد الامتيازات المحلية دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0013 (2026-03-02)

في دالة setupLayout من PickActivity.java، توجد طريقة محتملة لبدء أي نشاط كتطبيق DocumentsUI بسبب وكيل مرتبك. قد يؤدي ذلك إلى تصعيد الامتيازات المحلية دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0023 (2026-03-02)

في دالة createSessionInternal من PackageInstallerService.java، توجد طريقة محتملة لتطبيق لتحديث ملكيته بسبب عدم وجود فحص إذن. قد يؤدي ذلك إلى تصعيد الامتيازات المحلية دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0059 (2026-06-01)

في دوال متعددة من sdp_discovery.cc، توجد طريقة محتملة لتحقيق تنفيذ التعليمات البرمجية بسبب تجاوز سعة المخزن المؤقت في الكومة. قد يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد (قريب/مجاور) دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0073 (2026-05-04)

في دالة adbd_tls_verify_cert من auth.cpp، توجد طريقة للتحايل على المصادقة المتبادلة لـ ADB اللاسلكية بسبب خطأ منطقي في الكود. قد يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد (قريب/مجاور) كمستخدم shell دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0091 (2026-06-01)

في مواقع متعددة، توجد طريقة محتملة لتنفيذ التعليمات البرمجية في عملية المشغل بسبب مستخدم shell مفرط الامتيازات. قد يؤدي ذلك إلى تصعيد الامتيازات المحلية دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.

CVE-2026-0257 (2026-05-13)

ثغرات التحايل على المصادقة في بوابة GlobalProtect والبوابة الإلكترونية لبرنامج Palo Alto Networks PAN-OS® تسمح للمهاجم بتجاوز قيود الأمان وإنشاء اتصال VPN غير مصرح به.\n\nلا تتأثر Panorama وCloud NGFW بهذه المشكلات.

CVE-2026-0265 (2026-05-13)

ثغرة التحايل على المصادقة في برنامج Palo Alto Networks PAN-OS® تمكن مهاجمًا غير مصادق عليه مع وصول إلى الشبكة من تجاوز ضوابط المصادقة عند تمكين خدمة المصادقة السحابية (CAS).\n\n\n\nيكون الخطر أعلى إذا تم تمكين CAS على واجهة الإدارة وأقل عند استخدام واجهات تسجيل دخول أخرى.\n\nيتم تقليل خطر هذه المشكلة بشكل كبير إذا قمت بتأمين الوصول إلى واجهة الويب الإدارية عن طريق تقييد الوصول إلى عناوين IP الداخلية الموثوقة فقط وفقًا لإرشادات أفضل الممارسات الموصى بها https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nتنطبق هذه المشكلة على برنامج PAN-OS على جدران الحماية من سلسلة PA وVM-Series وعلى Panorama (الافتراضية وM-Series).\n\nلا تتأثر Cloud NGFW وPrisma Access® بهذه الثغرة.

CVE-2026-0273 (2026-06-10)

ثغرة حقن الأوامر في برنامج Palo Alto Networks PAN-OS® تمكن مسؤولًا مصادقًا عليه من تجاوز قيود النظام وتشغيل أوامر عشوائية كمستخدم جذر. لاستغلال هذه المشكلة، يجب أن يكون لدى المستخدم إمكانية الوصول إلى واجهة سطر الأوامر (CLI) أو واجهة الويب (Web UI) الخاصة بـ PAN-OS.\n\nيتم تقليل المخاطر الأمنية الناجمة عن هذه المشكلة بشكل كبير عندما يقتصر الوصول إلى CLI على مجموعة محدودة من المسؤولين وعن طريق تقييد الوصول إلى واجهة الويب الإدارية لعناوين IP داخلية موثوقة فقط وفقًا لإرشادات أفضل الممارسات الموصى بها https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nتنطبق هذه المشكلة على برنامج PAN-OS على جدران الحماية من سلسلة PA وVM-Series وعلى Panorama (الافتراضية وM-Series).\n\nلا تتأثر Cloud NGFW وPrisma® Access بهذه الثغرة.

CVE-2026-0300 (2026-05-06)

ثغرة تجاوز سعة المخزن المؤقت في خدمة بوابة مصادقة User-ID™ (المعروفة أيضًا باسم Captive Portal) من برنامج Palo Alto Networks PAN-OS تسمح لمهاجم غير مصادق عليه بتنفيذ تعليمات برمجية عشوائية بامتيازات الجذر على جدران الحماية من سلسلة PA وVM-Series عن طريق إرسال حزم مصممة خصيصًا.\n\nيتم تقليل خطر هذه المشكلة بشكل كبير إذا قمت بتأمين الوصول إلى بوابة مصادقة User-ID™ وفقًا لإرشادات أفضل الممارسات https://knowledgebase.paloaltonetworks.com/KCSArticleDetail عن طريق تقييد الوصول إلى عناوين IP داخلية موثوقة فقط.\n\nلا تتأثر أجهزة Prisma Access وCloud NGFW وPanorama بهذه الثغرة.

CVE-2026-0542 (2026-02-25)

عالجت ServiceNow ثغرة تنفيذ تعليمات برمجية عن بُعد تم تحديدها في منصة ServiceNow AI. قد تمكن هذه الثغرة مستخدمًا غير مصادق عليه، في ظروف معينة، من تنفيذ تعليمات برمجية داخل Sandbox الخاص بـ ServiceNow.\n\n\n\n\n\nعالجت ServiceNow هذه الثغرة عن طريق نشر تحديث أمان للمثيلات المستضافة. كما تم توفير تحديثات أمان ذات صلة لعملاء ServiceNow المستضافين ذاتيًا والشركاء. علاوة على ذلك، تم معالجة الثغرة في التصحيحات والإصلاحات العاجلة المدرجة. على الرغم من أننا لا نعلم حاليًا باستغلال المثيلات الخاصة بالعملاء، إلا أننا نوصي العملاء بتطبيق التحديثات المناسبة أو الترقية على الفور إذا لم يفعلوا ذلك بالفعل.

CVE-2026-0560 (2026-03-29)

توجد ثغرة تزييف الطلب من جانب الخادم (SSRF) في إصدارات parisneo/lollms السابقة لـ 2.2.0، وتحديدًا في نقطة النهاية /api/files/export-content. تفشل دالة _download_image_to_temp() في backend/routers/files.py في التحقق من صحة عناوين URL التي يتحكم فيها المستخدم، مما يسمح للمهاجمين بتقديم طلبات HTTP عشوائية للخدمات الداخلية ونقاط نهاية البيانات الوصفية السحابية. يمكن أن تؤدي هذه الثغرة إلى الوصول إلى الشبكة الداخلية، والوصول إلى البيانات الوصفية السحابية، وكشف المعلومات، ومسح المنافذ، وربما تنفيذ التعليمات البرمجية عن بُعد.

CVE-2026-0594 (2026-01-14)

إن إضافة List Site Contributors لووردبريس معرضة لثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة عبر المعلمة 'alpha' في الإصدارات حتى 1.1.8 بما في ذلك، بسبب عدم كفاية تنظيف الإدخال وهروب المخرجات. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم إدخال نصوص برمجية ويب عشوائية في الصفحات التي سيتم تنفيذها إذا تمكنوا من خداع مستخدم بنجاح لتنفيذ إجراء مثل النقر على رابط.

CVE-2026-0596 (2026-03-31)

توجد ثغرة حقن الأوامر في mlflow/mlflow عند تقديم نموذج مع enable_mlserver=True. يتم تضمين model_uri مباشرة في أمر shell يتم تنفيذه عبر bash -c دون تنقية مناسبة. إذا كان model_uri يحتوي على أحرف وصفية للـ shell، مثل $() أو backticks، فإنه يسمح باستبدال الأوامر وتنفيذ الأوامر التي يتحكم فيها المهاجم. تؤثر هذه الثغرة على أحدث إصدار من mlflow/mlflow ويمكن أن تؤدي إلى تصعيد الامتيازات إذا قدمت خدمة ذات امتيازات أعلى نماذج من دليل قابل للكتابة بواسطة مستخدمين ذوي امتيازات أقل.

CVE-2026-0740 (2026-04-07)

إن إضافة Ninja Forms - File Uploads لووردبريس معرضة لتحميل الملفات التعسفي بسبب عدم التحقق من نوع الملف في دالة 'NF_FU_AJAX_Controllers_Uploads::handle_upload' في جميع الإصدارات حتى 3.3.26 بما في ذلك. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تحميل ملفات تعسفية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ملاحظة: تم تصحيح الثغرة جزئيًا في الإصدار 3.3.25 وتم تصحيحها بالكامل في الإصدار 3.3.27.

CVE-2026-0745 (2026-02-14)

إن إضافة User Language Switch لووردبريس معرضة لثغرة تزييف الطلب من جانب الخادم (SSRF) في جميع الإصدارات حتى 1.6.10 بما في ذلك، بسبب عدم التحقق من صحة عنوان URL في دالة 'download_language()'. وهذا يجعل من الممكن للمهاجمين المصادق عليهم، مع وصول على مستوى المسؤول وما فوق، تقديم طلبات ويب إلى مواقع عشوائية تنشأ من تطبيق الويب ويمكن استخدامها للاستعلام عن المعلومات من الخدمات الداخلية وتعديلها.

CVE-2026-0770 (2026-01-23)

ثغرة تضمين الوظيفة من مجال تحكم غير موثوق في Langflow exec_globals تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من Langflow. المصادقة غير مطلوبة لاستغلال هذه الثغرة.\n\nالخلل المحدد موجود في معالجة المعلمة exec_globals المقدمة لنقطة النهاية validate. تنشأ المشكلة من تضمين مورد من مجال تحكم غير موثوق. يمكن للمهاجم الاستفادة من هذه الثغرة لتنفيذ التعليمات البرمجية في سياق الجذر. كان ZDI-CAN-27325.

CVE-2026-0776 (2026-01-23)

ثغرة عنصر مسار بحث غير متحكم فيه في عميل Discord تؤدي إلى تصعيد الامتيازات المحلية. تسمح هذه الثغرة للمهاجمين المحليين بتصعيد الامتيازات على التثبيتات المتأثرة من عميل Discord. يجب على المهاجم أولاً الحصول على القدرة على تنفيذ تعليمات برمجية منخفضة الامتيازات على النظام المستهدف من أجل استغلال هذه الثغرة.\n\nالخلل المحدد موجود في وحدة discord_rpc. يقوم المنتج بتحميل ملف من موقع غير آمن. يمكن للمهاجم الاستفادة من هذه الثغرة لتصعيد الامتيازات وتنفيذ تعليمات برمجية عشوائية في سياق مستخدم مستهدف. كان ZDI-CAN-27057.

CVE-2026-0828 (2026-06-26)

برنامج تشغيل Kernel ProcessMonitorDriver.sys في عميل Safetica x64، الإصدارات 10.5.75.0 و11.11.4.0، يسمح للمستخدم غير المميز بإساءة استخدام مسار IOCTL وإنهاء عمليات النظام المحمية.

CVE-2026-0908 (2026-01-20)

استخدام بعد التحرير في ANGLE في Google Chrome قبل الإصدار 144.0.7559.59 سمح لمهاجم عن بُعد باستغلال تلف الكومة المحتمل عبر صفحة HTML مصممة. (خطورة أمان Chromium: منخفضة)

CVE-2026-0920 (2026-01-22)

إن إضافة LA-Studio Element Kit for Elementor لووردبريس معرضة لإنشاء مستخدم إداري في جميع الإصدارات حتى 1.5.6.3 بما في ذلك. يرجع ذلك إلى عدم تقييد دالة 'ajax_register_handle' لأدوار المستخدم التي يمكن للمستخدم التسجيل بها. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم توفير المعلمة 'lakit_bkrole' أثناء التسجيل والحصول على وصول المسؤول إلى الموقع.

CVE-2026-0926 (2026-02-19)

إن إضافة Prodigy Commerce لووردبريس معرضة لتضمين الملفات المحلية (LFI) في جميع الإصدارات حتى 3.3.0 بما في ذلك، عبر المعلمة 'parameters[template_name]'. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تضمين وقراءة ملفات تعسفية أو تنفيذ ملفات تعسفية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ التعليمات البرمجية في الحالات التي يمكن فيها تحميل الصور وأنواع الملفات "الآمنة" الأخرى وتضمينها.

CVE-2026-442

CVE-2026-1232 (2026-02-02)

تم تحديد ثغرة أمنية متوسطة الخطورة في BeyondTrust Privilege Management for Windows الإصدارات 25.7 فأقل. في ظل ظروف معينة، قد يتمكن مستخدم محلي مصادق عليه مع امتيازات مرتفعة من تجاوز حماية مكافحة العبث الخاصة بالمنتج، مما قد يسمح بالوصول إلى مكونات التطبيق المحمية والقدرة على تعديل تكوين المنتج.

CVE-2026-1492 (2026-03-03)

إن إضافة User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin لووردبريس معرضة لإدارة الامتيازات غير الصحيحة في جميع الإصدارات حتى 5.1.2 بما في ذلك. يرجع ذلك إلى قبول الإضافة لدور يوفره المستخدم أثناء تسجيل العضوية دون فرض قائمة مسموح بها من جانب الخادم بشكل صحيح. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم إنشاء حسابات مسؤول عن طريق توفير قيمة دور أثناء تسجيل العضوية.

CVE-2026-1555 (2026-04-15)

إن سمة WebStack لووردبريس معرضة لتحميل الملفات التعسفي بسبب عدم التحقق من نوع الملف في دالة io_img_upload() في جميع الإصدارات حتى 1.2024 بما في ذلك. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تحميل ملفات تعسفية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.

CVE-2026-1814 (2026-02-03)

Rapid7 Nexpose الإصدارات 6.4.50 وما بعدها معرضة لمشكلة إنتروبيا غير كافية في دالة CredentialsKeyStorePassword.generateRandomPassword(). عند تحديث كلمات مرور مخازن المفاتيح القديمة، يقوم التطبيق بإنشاء كلمة مرور جديدة بطول غير كافٍ (7-12 حرفًا) وبادئة ثابتة 'p'، مما يؤدي إلى مساحة مفاتيح ضعيفة. يمكن للمهاجم الذي لديه إمكانية الوصول إلى ملف nsc.ks استنفاد هذه كلمة المرور باستخدام أجهزة استهلاكية لفك تشفير بيانات الاعتماد المخزنة.

CVE-2026-1999 (2026-02-18)

تم تحديد ثغرة تفويض غير صحيحة في GitHub Enterprise Server سمحت للمهاجم بدمج طلب السحب الخاص به في مستودع دون الحصول على حق الوصول للدفع عن طريق استغلال تجاوز التفويض في طفرة enable_auto_merge لطلبات السحب. أثرت هذه المشكلة فقط على المستودعات التي تسمح بالانشقاق حيث يعتمد الهجوم على فتح طلب سحب من انشقاق يتحكم فيه المهاجم إلى المستودع المستهدف. كان الاستغلال ممكنًا فقط في سيناريوهات محددة. تطلب حالة طلب سحب نظيفة وطبقت فقط على الفروع دون تمكين قواعد حماية الفرع. أثرت هذه الثغرة على إصدارات GitHub Enterprise Server السابقة لـ 3.19.2، و3.18.5، و3.17.11، وتم إصلاحها في الإصدارات 3.19.2، و3.18.5، و3.17.11. تم الإبلاغ عن هذه الثغرة عبر برنامج GitHub Bug Bounty.

CVE-2026-2002 (2026-02-17)

إن إضافة Forminator Forms – Contact Form, Payment Form & Custom Form Builder لووردبريس معرضة للبرمجة النصية عبر المواقع (XSS) المخزنة عبر المعلمة form_name في جميع الإصدارات حتى 1.50.2 بما في ذلك، بسبب عدم كفاية تنظيف الإدخال وهروب المخرجات. وهذا يجعل من الممكن للمهاجمين المصادق عليهم، مع وصول على مستوى المسؤول، إدخال نصوص برمجية ويب عشوائية في الصفحات التي سيتم تنفيذها كلما وصل مستخدم إلى صفحة محقونة. تسمح الإضافة للمسؤولين بإعطاء أذونات إدارة النماذج للمستخدمين ذوي المستوى الأدنى، مما قد يجعل هذا قابلاً للاستغلال من قبل مستخدمين مثل المشتركين.

CVE-2026-2005 (2026-02-12)

تجاوز سعة المخزن المؤقت في الكومة في pgcrypto الخاص بـ PostgreSQL يسمح لمزود النص المشفر بتنفيذ تعليمات برمجية عشوائية كمستخدم نظام التشغيل الذي يقوم بتشغيل قاعدة البيانات. الإصدارات قبل PostgreSQL 18.2، 17.8، 16.12، 15.16، و14.21 متأثرة.

CVE-2026-2256 (2026-03-02)

توجد ثغرة حقن الأوامر في إصدارات ms-agent v1.6.0rc1 والإصدارات الأقدم من ModelScope، مما يسمح للمهاجم بتنفيذ أوامر نظام تشغيل تعسفية من خلال إدخال مستمد من الموجه (prompt) تم تصميمه بشكل خبيث.

CVE-2026-2291 (2026-05-11)يمكن استغلال دالة extract_name() في dnsmasq للتسبب في تجاوز سعة المخزن المؤقت في الكومة، مما يسمح للمهاجم بحقن إدخالات ذاكرة تخزين مؤقتة خاطئة لنظام DNS، مما قد يؤدي إلى إعادة توجيه استعلامات DNS إلى عنوان IP يتحكم فيه المهاجم، أو التسبب في هجوم حجب الخدمة (DoS).

CVE-2026-2441 (2026-02-13)

الاستخدام بعد الإفراج (Use after free) في CSS في Google Chrome قبل الإصدار 145.0.7632.75 سمح لمهاجم عن بعد بتنفيذ تعليمات برمجية عشوائية داخل بيئة معزولة (sandbox) عبر صفحة HTML مصممة. (خطورة أمان Chromium: عالية)

CVE-2026-2472 (2026-02-20)

هجوم تخزين البرمجة النصية عبر المواقع (Stored XSS) في المكون _genai/_evals_visualization من حزمة Google Cloud Vertex AI SDK (google-cloud-aiplatform) للإصدارات من 1.98.0 حتى (وليس بما في ذلك) 1.131.0 يسمح لمهاجم عن بعد غير مصادق بتنفيذ نصوص JavaScript عشوائية في بيئة Jupyter أو Colab الخاصة بالضحية عن طريق حقن تسلسلات هروب من النصوص البرمجية في نتائج تقييم النموذج أو بيانات JSON الخاصة بمجموعة البيانات.

CVE-2026-2586 (2026-05-19)

تم تحديد ثغرة أمنية مصادق عليها لتنفيذ التعليمات البرمجية عن بعد (RCE) في وحدة تحكم إدارة GlassFish. يمكن لمستخدم لديه حق الوصول إلى اللوحة إرسال طلبات مصممة تسمح بتنفيذ أوامر نظام تشغيل عشوائية بصلاحيات مستخدم خدمة التطبيق. تؤثر هذه المشكلة على Eclipse GlassFish: من 8.0.0 إلى 8.0.1، تم إصلاحها في 8.0.2؛ 7.1.0، تم إصلاحها في 7.1.1؛ من 7.0.0 إلى 7.0.25، تم إصلاحها في 7.0.26. التأثير على الإصدارات من 5.1.0 إلى 6.2.5 غير معروف.

CVE-2026-2587 (2026-05-19)

تم تحديد ثغرة أمنية خطيرة لتنفيذ التعليمات البرمجية عن بعد (RCE) في آلية عرض القوالب من جانب الخادم المستخدمة من قبل معالج الأدوات الصغيرة (gadget handler) في GlassFish. يقوم التطبيق بمعالجة ملفات .xml ويقيم القيم التي يوفرها المستخدم في سياق تتم فيه معالجة "تعبيرات" لغة التعبير (EL) دون تنظيف أو هروب مناسب. عن طريق حقن تعبيرات مثل #{7*7}، يعيد الخادم القيمة 49، مما يؤكد تقييم تعبيرات EL من جانب الخادم. تسمح هذه المشكلة لمهاجم عن بعد باختراق المضيف الأساسي بالكامل، مما يتيح إمكانيات مثل قراءة/تعديل البيانات، تنفيذ أوامر عشوائية، الاستمرارية، والحركة الجانبية. تؤثر هذه المشكلة على Eclipse GlassFish: من 8.0.0 إلى 8.0.1، تم إصلاحها في 8.0.2؛ 7.1.0، تم إصلاحها في 7.1.1؛ من 7.0.0 إلى 7.0.25، تم إصلاحها في 7.0.26. التأثير على الإصدارات من 5.1.0 إلى 6.2.5 غير معروف.

CVE-2026-2942 (2026-04-08)

البرنامج الإضافي ProSolution WP Client لووردپرس عرضة لتحميل الملفات العشوائية بسبب عدم التحقق من نوع الملف في الدالة 'proSol_fileUploadProcess' في جميع الإصدارات حتى الإصدار 1.9.9. وهذا يجعل من الممكن للمهاجمين غير المصادقين تحميل ملفات عشوائية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بعد ممكناً.

CVE-2026-3102 (2026-02-24)

تم تحديد ثغرة أمنية في exiftool حتى الإصدار 13.49 على macOS. تؤثر هذه المشكلة على الدالة SetMacOSTags في الملف lib/Image/ExifTool/MacOS.pm من محلل ملفات PNG. يؤدي التلاعب بالمعامل DateTimeOriginal إلى حقن أوامر نظام التشغيل. يمكن تنفيذ الهجوم عن بعد. تم الكشف عن الاستغلال علناً ويمكن استخدامه. الترقية إلى الإصدار 13.50 قادرة على معالجة هذه المشكلة. اسم التصحيح: e9609a9bcc0d32bd252a709a562fb822d6dd86f7. يوصى بترقية المكون المتأثر.

CVE-2026-3180 (2026-03-02)

البرنامج الإضافي Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe لووردپرس عرضة لحقن SQL أعمى عبر المعامل 'cgLostPasswordEmail' والمعامل 'cgl_mail' في جميع الإصدارات حتى الإصدار 28.1.4 بسبب عدم كفاية الهروب من المعامل المقدم من المستخدم ونقص الإعداد الكافي في استعلام SQL الحالي. وهذا يجعل من الممكن للمهاجمين غير المصادقين إضافة استعلامات SQL إضافية إلى الاستعلامات الموجودة بالفعل والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات. تم إصلاح المعامل 'cgLostPasswordEmail' للثغرة في الإصدار 28.1.4، والمعامل 'cgl_mail' في الإصدار 28.1.5.

CVE-2026-3227 (2026-03-13)

تم تحديد ثغرة حقن أوامر في TP-Link TL-WR802N v4 و TL-WR841N v14 و TL-WR840N v6 بسبب عدم تحييد العناصر الخاصة المستخدمة في أوامر نظام التشغيل بشكل صحيح. في وظيفة استيراد إعدادات جهاز التوجيه، تسمح لمهاجم مصادق بتحميل ملف إعدادات مصمم يؤدي إلى تنفيذ أوامر نظام التشغيل بصلاحيات الجذر أثناء معالجة منفذ الزناد (port-trigger). \nالاستغلال الناجح يسمح للمهاجم المصادق بتنفيذ أوامر النظام بصلاحيات الجذر، مما يؤدي إلى اختراق كامل للجهاز.

CVE-2026-3296 (2026-04-08)

البرنامج الإضافي Everest Forms لووردپرس عرضة لحقن كائنات PHP (PHP Object Injection) في جميع الإصدارات حتى الإصدار 3.4.3 عبر إلغاء تسلسل (deserialization) المدخلات غير الموثوقة من بيانات تعريف إدخال النموذج. يرجع ذلك إلى أن الملف html-admin-page-entries-view.php يستدعي الدالة unserialize() الأصلية في PHP على قيم البيانات الوصفية للإدخال المخزنة دون تمرير المعامل allowed_classes. وهذا يجعل من الممكن للمهاجمين غير المصادقين حقن حمولة كائن PHP متسلسلة من خلال أي حقل نموذج عام في Everest Forms. تنجو الحمولة من عملية التنظيف sanitize_text_field() (لا يتم إزالة أحرف التحكم في التسلسل) ويتم تخزينها في جدول قاعدة البيانات wp_evf_entrymeta. عندما يعرض المسؤول الإدخالات أو يعرض إدخالاً فردياً، يقوم استدعاء unserialize() غير الآمن بمعالجة البيانات المخزنة دون قيود على الفئات.

CVE-2026-3300 (2026-03-31)

البرنامج الإضافي Everest Forms Pro لووردپرس عرضة لتنفيذ التعليمات البرمجية عن بعد (RCE) عبر حقن كود PHP في جميع الإصدارات حتى الإصدار 1.9.12. يرجع ذلك إلى أن دالة process_filter() في الوظيفة الإضافية للحساب (Calculation Addon) تقوم بدمج قيم حقول النموذج التي قدمها المستخدم في سلسلة كود PHP دون هروب مناسب قبل تمريرها إلى eval(). الدالة sanitize_text_field() المطبقة على الإدخال لا تهرب علامات الاقتباس المفردة أو أحرف سياق كود PHP الأخرى. وهذا يجعل من الممكن للمهاجمين غير المصادقين حقن وتنفيذ كود PHP عشوائي على الخادم عن طريق إرسال قيمة مصممة في أي حقل نموذج من نوع سلسلة (نص، بريد إلكتروني، عنوان URL، تحديد، زر اختيار) عندما يستخدم النموذج ميزة "الحساب المعقد".

CVE-2026-3359 (2026-05-05)

البرنامج الإضافي Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder لووردپرس عرضة لحقن SQL عبر المعامل 'inputs' في الإصدارات حتى الإصدار 1.15.42 بسبب عدم كفاية الهروب من المعامل المقدم من المستخدم ونقص الإعداد الكافي في استعلام SQL الحالي. وهذا يجعل من الممكن للمهاجمين غير المصادقين إضافة استعلامات SQL إضافية إلى الاستعلامات الموجودة بالفعل والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.

CVE-2026-3437 (2026-03-03)

ثغرة تقييد غير مناسب للعمليات داخل حدود مخزن مؤقت للذاكرة في مجموعة أدوات هندسة Portwell (Portwell Engineering Toolkits) الإصدار 4.8.2 يمكن أن تسمح لمهاجم محلي مصادق بقراءة وكتابة ذاكرة عشوائية عبر برنامج تشغيل مجموعة أدوات هندسة Portwell. الاستغلال الناجح لهذه الثغرة الأمنية يمكن أن يؤدي إلى تصعيد الامتيازات أو التسبب في حالة رفض الخدمة (DoS).

CVE-2026-3576 (2026-07-11)

البرنامج الإضافي Planyo Online Reservation System لووردپرس عرضة لتزوير الطلب من جانب الخادم (SSRF) مما يؤدي إلى تضمين ملف محلي (LFI) في جميع الإصدارات حتى الإصدار 3.0. يعمل ملف ulap.php كوكيل AJAX ويمكن الوصول إليه مباشرة دون تمهيد WordPress أو أي مصادقة. تقوم الدالة send_http_post() بالتحقق من صحة المضيف الخاص بعنوان URL المقدم مقابل قائمة مسموح بها تتضمن 'localhost'، ولكنها تفشل بشكل خطير في التحقق من مخطط/بروتوكول عنوان URL. وهذا يجعل من الممكن للمهاجمين غير المصادقين توفير عنوان URL بنمط file:// (مثل file://localhost/etc/passwd) الذي يتجاوز التحقق من القائمة المسموح بها للمضيف لأن parse_url() ترجع 'localhost' كمضيف. يتم بعد ذلك تمرير عنوان URL إلى curl_init() أو fopen()، وكلاهما يدعم بروتوكول file://، مما يسمح للمهاجم بقراءة ملفات محلية عشوائية على الخادم وإرجاع محتوياتها في استجابة HTTP. يمكن أن يؤدي ذلك إلى الكشف عن ملفات حساسة مثل /etc/passwd و wp-config.php (التي تحتوي على بيانات اعتماد قاعدة البيانات ومفاتيح المصادقة) وملفات أخرى من جانب الخادم.

CVE-2026-3609 (2026-05-11)

ثغرة تصعيد الامتيازات في برنامج تشغيل kernel xhunter1.sys الخاص بـ XIGNCODE3 من Wellbia توفر الوصول إلى واجهة أوامر IRP_MJ_REITS، والتي تسمح لأي عملية مستخدم بطلب صلاحية PROCESS_ALL_ACCESS.\r\nإسناد متقاطع إلى KVE 2023-5589 (https://krcert.or.kr)

CVE-2026-3629 (2026-03-21)

البرنامج الإضافي Import and export users and customers لووردپرس عرضة لتصعيد الامتيازات في جميع الإصدارات حتى الإصدار 1.29.7. يرجع ذلك إلى أن الدالة 'save_extra_user_profile_fields' لا تقيد بشكل صحيح أي مفاتيح بيانات وصفية للمستخدم يمكن تحديثها عبر حقول الملف الشخصي. لا تتضمن طريقة 'get_restricted_fields' مفاتيح بيانات وصفية حساسة مثل 'wp_capabilities'. وهذا يجعل من الممكن للمهاجمين غير المصادقين تصعيد امتيازاتهم إلى المسؤول عن طريق إرسال طلب تسجيل مصمم يقوم بتعيين مفتاح البيانات الوصفية 'wp_capabilities'. لا يمكن استغلال الثغرة إلا إذا تم تمكين إعداد "عرض الحقول في الملف الشخصي" وتم استيراد ملف CSV يحتوي على عمود wp_capabilities مسبقاً.

CVE-2026-3805 (2026-03-11)

عند القيام بطلب SMB ثانٍ إلى نفس المضيف مرة أخرى، سيستخدم curl بشكل خاطئ مؤشر بيانات يشير إلى ذاكرة تم تحريرها بالفعل.

CVE-2026-3844 (2026-04-23)

البرنامج الإضافي Breeze Cache لووردپرس عرضة لتحميل الملفات العشوائية بسبب عدم التحقق من نوع الملف في الدالة 'fetch_gravatar_from_remote' في جميع الإصدارات حتى الإصدار 2.4.4. وهذا يجعل من الممكن للمهاجمين غير المصادقين تحميل ملفات عشوائية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بعد ممكناً. لا يمكن استغلال الثغرة إلا إذا تم تمكين "استضافة الملفات محلياً - Gravatar"، وهو معطل افتراضياً.

CVE-2026-3888 (2026-03-17)

تصعيد الامتيازات المحلية في snapd على لينكس يسمح للمهاجمين المحليين بالحصول على صلاحية الجذر عن طريق إعادة إنشاء الدليل الخاص /tmp لـ snap عندما يتم تكوين systemd-tmpfiles لتنظيف هذا الدليل تلقائياً. تؤثر هذه المشكلة على Ubuntu 16.04 LTS و 18.04 LTS و 20.04 LTS و 22.04 LTS و 24.04 LTS.

CVE-2026-3891 (2026-03-13)

البرنامج الإضافي Pix for WooCommerce لووردپرس عرضة لتحميل الملفات العشوائية بسبب عدم التحقق من القدرة وعدم التحقق من نوع الملف في الدالة 'lkn_pix_for_woocommerce_c6_save_settings' في جميع الإصدارات حتى الإصدار 1.5.0. وهذا يجعل من الممكن للمهاجمين غير المصادقين تحميل ملفات عشوائية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بعد ممكناً.

CVE-2026-4020 (2026-03-31)

البرنامج الإضافي Gravity SMTP لووردپرس عرضة لكشف المعلومات الحساسة في جميع الإصدارات حتى الإصدار 2.1.4. يرجع ذلك إلى نقطة نهاية REST API مسجلة في /wp-json/gravitysmtp/v1/tests/mock-data مع معامل permission_callback يعيد صحيحاً دون قيد أو شرط، مما يسمح لأي زائر غير مصادق بالوصول إليها. عند إلحاق معامل الاستعلام ?page=gravitysmtp-settings، تقوم طريقة register_connector_data() في البرنامج الإضافي بملء بيانات الموصل الداخلية، مما يتسبب في إرجاع نقطة النهاية لحوالي 365 كيلوبايت من JSON تحتوي على التقرير الكامل للنظام. وهذا يجعل من الممكن للمهاجمين غير المصادقين استرداد بيانات تكوين النظام التفصيلية بما في ذلك إصدار PHP والإضافات المحملة وإصدار خادم الويب ومسار جذر المستند ونوع وإصدار خادم قاعدة البيانات وإصدار WordPress وجميع الإضافات النشطة مع إصداراتها والقالب النشط وتفاصيل تكوين WordPress وأسماء جداول قاعدة البيانات وأي مفاتيح API/رموز مميزة تم تكوينها في البرنامج الإضافي.

CVE-2026-4060 (2026-05-02)

البرنامج الإضافي Geo Mashup لووردپرس عرضة لحقن SQL معتمد على الوقت عبر المعامل 'sort' في جميع الإصدارات حتى الإصدار 1.13.18. يرجع ذلك إلى عدم كفاية الهروب من المعامل المقدم من المستخدم ونقص الإعداد الكافي في استعلام SQL الحالي. يتم تطبيق الدالة esc_sql() ولكنها غير فعالة في سياق ORDER BY لأن القيمة ليست محاطة بعلامات اقتباس. بالإضافة إلى ذلك، على الرغم من إضافة أداة تنقية قائمة على القائمة المسموح بها sanitize_sort_arg() في الإصدار 1.13.18، إلا أنها تطبق فقط في مسار كود AJAX (sanitize_query_args()) وليس في مسارات كود render-map.php أو علامات القالب. وهذا يجعل من الممكن للمهاجمين غير المصادقين إضافة استعلامات SQL إضافية إلى الاستعلامات الموجودة بالفعل والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات عبر نهج أعمى معتمد على الوقت.

CVE-2026-4253 (2026-03-16)

تم اكتشاف ثغرة أمنية في Tenda AC8 16.03.50.11. يؤثر ذلك على الدالة route_set_user_policy_rule في الملف /cgi-bin/UploadCfg من مكون واجهة الويب. يؤدي التلاعب بالمعامل wans.policy.list1 إلى حقن أوامر نظام التشغيل. من الممكن بدء الهجوم عن بعد. تم نشر الاستغلال للعامة ويمكن استخدامه في الهجمات.

CVE-2026-4257 (2026-03-30)

البرنامج الإضافي Contact Form by Supsystic لووردپرس عرضة لحقن القالب من جانب الخادم (SSTI) مما يؤدي إلى تنفيذ التعليمات البرمجية عن بعد (RCE) في جميع الإصدارات حتى الإصدار 1.7.36. يرجع ذلك إلى استخدام البرنامج الإضافي لمحرك قوالب Twig Twig_Loader_String دون وضع الحماية (sandboxing)، بالإضافة إلى وظيفة التعبئة المسبقة cfsPreFill التي تسمح للمستخدمين غير المصادقين بحقن تعبيرات Twig عشوائية في قيم حقول النموذج عبر معاملات GET. وهذا يجعل من الممكن للمهاجمين غير المصادقين تنفيذ دوال PHP عشوائية وأوامر نظام التشغيل على الخادم عن طريق الاستفادة من طريقة registerUndefinedFilterCallback() في Twig لتسجيل استدعاءات PHP عشوائية.

CVE-2026-4390 (2026-05-27)

تم تحديد نقطة ضعف في خادم TeamSpeak 3 حتى الإصدار 3.13.7. يؤثر ذلك على الدالة process_resend_queue من مكون إدارة حالة الاتصال. يتسبب هذا التلاعب في استخدام بعد الإفراج (use after free). يمكن بدء الهجوم عن بعد. الترقية إلى الإصدار 3.13.8 قادرة على تخفيف هذه المشكلة. يجب ترقية المكون المتأثر.

CVE-2026-4480 (2026-05-26)

تم العثور على خطأ في نظام الطباعة في Samba. يقوم Samba بتمرير سلسلة وصف مهمة الطباعة التي يتحكم فيها العميل إلى الأمر الذي تم تكوينه باستخدام إعداد "print command" عبر حرف الاستبدال "%J" دون هروب أحرف الصدفة الوصفية (shell meta characters). يمكن لمهاجم عن بعد استغلال هذه الثغرة عن طريق إرسال وصف مهمة طباعة مصمم خصيصاً يحتوي على أحرف صدفة غير مهربة. قد يؤدي ذلك إلى تنفيذ التعليمات البرمجية عن بعد على النظام المتأثر.

CVE-2026-4631 (2026-04-07)

ميزة تسجيل الدخول عن بعد في Cockpit تقوم بتمرير أسماء المضيفين وأسماء المستخدمين التي يوفرها المستخدم من واجهة الويب إلى عميل SSH دون تحقق أو تنظيف. يمكن لمهاجم لديه وصول شبكي إلى خدمة ويب Cockpit صياغة طلب HTTP واحد إلى نقطة نهاية تسجيل الدخول يحقن خيارات SSH ضارة أو أوامر صدفة، محققاً تنفيذ التعليمات البرمجية على مضيف Cockpit دون بيانات اعتماد صالحة. يحدث الحقن أثناء تدفق المصادقة قبل أي تحقق من بيانات الاعتماد، مما يعني أنه لا يلزم تسجيل الدخول لاستغلال الثغرة.

CVE-2026-4782 (2026-05-13)

البرنامج الإضافي Avada Builder لووردپرس عرضة لقراءة الملفات التعسفية (Arbitrary File Read) في جميع الإصدارات حتى الإصدار 3.15.2 عبر الدالة 'fusion_get_svg_from_file' مع المعامل 'custom_svg' من الكود المختصر 'fusion_section_separator'. وهذا يجعل من الممكن للمهاجمين المصادقين، مع وصول على مستوى المشترك (Subscriber) وما فوق، قراءة محتويات ملفات عشوائية على الخادم، والتي يمكن أن تحتوي على معلومات حساسة. تم إصلاح الثغرة جزئياً في الإصدار 3.15.2 وبشكل كامل في الإصدار 3.15.3.

CVE-2026-4882 (2026-05-02)إن مكون User Registration Advanced Fields الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي بسبب عدم التحقق من نوع الملف في الدالة 'URAF_AJAX::method_upload' في جميع الإصدارات حتى الإصدار 1.6.20. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات تعسفية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ملاحظة: لا يمكن استغلال الثغرة إلا إذا تمت إضافة حقل "صورة الملف الشخصي" إلى النموذج.

CVE-2026-4883 (2026-05-19)

إن مكون Piotnet Forms الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي بسبب عدم التحقق من نوع الملف في الدالة 'piotnetforms_ajax_form_builder' في جميع الإصدارات حتى الإصدار 2.1.40. يستخدم المكون قائمة سوداء غير كاملة للامتدادات تمنع فقط امتدادات php و phpt و php5 و php7 و exe، بينما تسمح بتحميل امتدادات خطيرة مثل .phar أو .phtml. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات تعسفية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ملاحظة: لا يمكن استغلال الثغرة إلا إذا تمت إضافة حقل ملف إلى النموذج.

CVE-2026-4885 (2026-05-19)

إن مكون Piotnet Addons for Elementor Pro الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي بسبب عدم التحقق من نوع الملف في الدالة 'pafe_ajax_form_builder' في جميع الإصدارات حتى الإصدار 7.1.70. يستخدم المكون قائمة سوداء غير كاملة للامتدادات تمنع فقط امتدادات php و phpt و php5 و php7 و exe، بينما تسمح بتحميل امتدادات خطيرة مثل .phar أو .phtml. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات تعسفية على خادم الموقع المتأثر مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ملاحظة: لا يمكن استغلال الثغرة إلا إذا تمت إضافة حقل ملف إلى النموذج.

CVE-2026-4893 (2026-05-11)

ثغرة في كشف المعلومات في dnsmasq تسمح للمهاجمين عن بُعد بتجاوز فحوصات المصدر عبر حزمة DNS مصممة خصيصًا تحتوي على معلومات الشبكة الفرعية للعميل RFC 7871.

CVE-2026-5027 (2026-03-27)

لا يقوم نقطة النهاية 'POST /api/v2/files' بتعقيم المعامل 'filename' من بيانات النموذج متعدد الأجزاء، مما يسمح للمهاجم بكتابة ملفات إلى مواقع تعسفية في نظام الملفات باستخدام تسلسلات اجتياز المسار ('../').

CVE-2026-5029 (2026-05-12)

توجد ثغرة في تنفيذ التعليمات البرمجية عن بُعد في خادم Code Runner MCP عند تشغيله مع الخيار --transport http، مما يعرض نقطة النهاية /mcp JSON-RPC دون مصادقة على المنفذ 3088. يمكن لمهاجم عن بُعد غير مصادق استدعاء أداة MCP run-code لتوفير كود مصدر تعسفي وتنفيذه عبر child_process.exec() باستخدام مترجم اللغة المحدد. هذا يسمح بتنفيذ كود تعسفي بصلاحيات المستخدم الذي يشغل الخادم. لم يتم إصلاح هذه الثغرة وقد تؤثر على المشروع في جميع الإصدارات.

CVE-2026-5076 (2026-06-02)

إن مكون ARMember Premium الإضافي لووردبريس معرض لآلية إعادة تعيين كلمة مرور غير آمنة في جميع الإصدارات حتى الإصدار 7.3.1. يخزن المكون نسخة نصية واضحة من مفتاح إعادة تعيين كلمة المرور في حقل المستخدم الوصفي arm_reset_password_key عندما يطلب المستخدم إعادة تعيين كلمة المرور. هذا بالإضافة إلى المفتاح المشفر الذي يخزنه نواة ووردبريس بشكل آمن في wp_users.user_activation_key. يمكن استخدام المفتاح النصي الواضح المخزن في wp_usermeta مع إجراء إعادة التعيين المخصص armrp لتعيين كلمة مرور جديدة لأي مستخدم. عند دمجه مع ثغرة أخرى مثل حقن SQL (CVE-2026-5073, CVE-2026-5074)، يمكن للمهاجمين غير المصادق عليهم استخراج مفتاح إعادة التعيين النصي والاستيلاء على أي حساب مستخدم، بما في ذلك المسؤولين.

CVE-2026-5118 (2026-05-21)

إن مكون Divi Form Builder الإضافي لووردبريس معرض لتصعيد الصلاحيات في الإصدارات حتى الإصدار 5.1.2. هذا بسبب قبول المكون معامل 'role' الذي يتحكم به المستخدم من بيانات POST أثناء تسجيل المستخدم دون التحقق من صحته مقابل إعداد default_user_role المهيأ للنموذج. هذا يمكن المهاجمين غير المصادق عليهم من إنشاء حسابات مسؤول عن طريق العبث بمعامل الدور أثناء التسجيل.

CVE-2026-5172 (2026-05-11)

فيضان في المخزن المؤقت في دالة extract_addresses() في dnsmasq يسمح للمهاجم بإثارة قراءة خارج الحدود في الكومة وتعطل عن طريق استغلال استجابة DNS مشوهة، مما يمكن extract_name() من تقدم المؤشر بعد نهاية السجل.

CVE-2026-5203 (2026-03-31)

تم العثور على ثغرة في CMS Made Simple حتى الإصدار 2.2.22. تؤثر هذه الثغرة على الدالة _copyFilesToFolder في وحدة المكتبات modules/UserGuide/lib/class.UserGuideImporterExporter.php من مكون استيراد XML لوحدة UserGuide. يؤدي التلاعب إلى اجتياز المسار. من الممكن إطلاق الهجوم عن بُعد. تم نشر الثغرة وقد يتم استخدامها. تم الإبلاغ عن هذه المشكلة مبكرًا للمشروع. وأكدوا أن "هذا قد تم اكتشافه وإصلاحه بالفعل للإصدار القادم."

CVE-2026-5229 (2026-05-15)

إن مكون Form Notify الإضافي لووردبريس معرض لتجاوز المصادقة في الإصدارات حتى الإصدار 1.1.10. هذا بسبب ثقة المكون في بيانات الكوكي التي يتحكم بها المستخدم لتحديد حساب ووردبريس الذي يجب المصادقة عليه بعد تسجيل الدخول عبر OAuth من LINE. عندما لا يوفر LINE عنوان بريد إلكتروني (وهو أمر شائع)، يتراجع المكون إلى قراءة قيمة الكوكي 'form_notify_line_email' دون التحقق من أن حساب LINE مرتبط بعنوان البريد الإلكتروني هذا. هذا يمكن المهاجمين غير المصادق عليهم من الوصول إلى أي حساب مستخدم على الموقع، بما في ذلك حسابات المسؤول، عن طريق إكمال تدفق OAuth من LINE باستخدام حساب LINE الخاص بهم مع حقن كوكي ضار يحتوي على عنوان البريد الإلكتروني للضحية المستهدفة.

CVE-2026-5281 (2026-04-01)

استخدام بعد التحرير في Dawn في جوجل كروم قبل الإصدار 146.0.7680.178 سمح لمهاجم عن بُعد اخترق عملية العرض بتنفيذ كود تعسفي عبر صفحة HTML مصممة خصيصًا. (خطورة أمان كروميوم: عالية)

CVE-2026-5364 (2026-04-24)

إن مكون Drag and Drop File Upload for Contact Form 7 الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي في الإصدارات حتى الإصدار 1.1.3. هذا بسبب استخراج المكون لامتداد الملف قبل التعقيم والسماح للمهاجم بالتحكم في معامل نوع الملف بدلاً من تقييده بالقيم التي يهيئها المسؤول، والذي عند دمجه مع حقيقة أن التحقق يحدث على الامتداد غير المعقم بينما يتم حفظ الملف بامتداد معقم، يسمح لأحرف خاصة مثل '$' بإزالتها أثناء عملية الحفظ. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات PHP تعسفية وربما تحقيق تنفيذ التعليمات البرمجية عن بُعد، ومع ذلك، يوجد ملف .htaccess وعشوائية الاسم مما يحد من قابلية الاستغلال في العالم الحقيقي.

CVE-2026-5366 (2026-06-20)

إصدار Prefect 3.6.23 معرض لتنفيذ التعليمات البرمجية عن بُعد بسبب المعالجة غير السليمة للمدخلات التي يتحكم بها المستخدم في فئة التخزين GitRepository. معامل commit_sha، الذي يتم تمريره لأوامر git، يفتقر إلى التحقق ولا يتضمن فاصل -- لتمييز إدخال المستخدم عن أعلام git. هذا يسمح للمهاجمين بحقن أعلام git تعسفية، مثل --upload-pack، مما يمكن من تنفيذ برامج خارجية. بالإضافة إلى ذلك، يمكن استغلال معامل directories لحقن أعلام git أثناء عمليات السحب المتناثر. هذه الثغرات تسمح لأي مستخدم لديه صلاحيات إنشاء النشر بتنفيذ أوامر تعسفية على آلات العمال، مما يعرض مجمعات العمل المشتركة في بيئات متعددة المستأجرين للخطر.

CVE-2026-5411 (2026-06-05)

إن مكون WP Captcha PRO (النسخة المميزة من إضافة Advanced Google reCAPTCHA، كلاهما لهما نفس الرابط) الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي في جميع الإصدارات حتى الإصدار 5.38. هذا بسبب فحص الصلاحية في الدالة save_ajax() لوحدة الترخيص، بالإضافة إلى استخراج الملفات غير المقيد في sync_cloud_protection(). هذا يمكن المهاجمين المصادق عليهم، بمستوى وصول المشترك فما فوق، من تحميل ملفات تعسفية بما في ذلك قذائف الويب PHP إلى الخادم عن طريق حقن cloud_protection_url ضار في بيانات الترخيص الوصفية، والتي يقوم المكون بعد ذلك بتنزيلها واستخراجها دون التحقق من نوع الملف إلى دليل تحميل يمكن الوصول إليه عبر الويب. يمكن استخدام هذا لتنفيذ التعليمات البرمجية عن بُعد. ملاحظة: يمكن استغلال الثغرة فقط باستخدام عنوان URL عن بُعد إذا تم تمكين "allow_url_fopen" في إعدادات php.ini.

CVE-2026-5415 (2026-06-05)

إن مكون WP Captcha PRO (النسخة المميزة من إضافة Advanced Google reCAPTCHA، كلاهما لهما نفس الرابط) الإضافي لووردبريس معرض لتجاوز المصادقة في جميع الإصدارات حتى الإصدار 5.38. هذا بسبب اعتماد معالج AJAX ajax_run_tool() فقط على فحص nonce (check_ajax_referer) للأمان دون إجراء أي فحص للصلاحية، بالإضافة إلى أداة create_temporary_link التي تسمح بتوليد روابط تسجيل دخول بدون كلمة مرور لأي مستخدمين تعسفيين، ودالة handle_temporary_links() التي تصادق الزوار عبر هذه الروابط دون أي تحقق إضافي من الصلاحية. يتم كشف nonce المطلوب لجميع مستخدمي الواجهة الخلفية المصادق عليهم (بما في ذلك المشتركين) عبر wp_localize_script() على جميع صفحات الإدارة غير الإعدادات عندما لا يتم إلغاء مؤشر الترحيب الخاص بالمكون. هذا يمكن المهاجمين المصادق عليهم، بمستوى وصول المشترك فما فوق، من تجاوز المصادقة العادية وتسجيل الدخول كأي مستخدم، بما في ذلك المسؤولين، مما يؤدي إلى الاستيلاء الكامل على الحساب.

CVE-2026-5426 (2026-04-16)

قيمة machineKey مشفرة بشكل ثابت في ASP.NET/IIS في نشرات Digital Knowledge KnowledgeDeliver قبل 24 فبراير 2026 تسمح للخصوم بتجاوز آليات التحقق من صحة ViewState وتحقيق تنفيذ التعليمات البرمجية عن بُعد عبر هجمات إلغاء تسلسل ViewState الخبيثة.

CVE-2026-5513 (2026-06-13)

إن مكون Online Scheduling and Appointment Booking System – Bookly الإضافي لووردبريس معرض لـ Cross-Site Scripting المخزن عبر كوكي 'bookly-customer-full-name' في الإصدارات حتى الإصدار 27.2 بسبب عدم كفاية تعقيم الإدخال وهروب الإخراج. هذا يمكن المهاجمين غير المصادق عليهم من حقن نصوص برمجية تعسفية في الصفحات التي سيتم تنفيذها كلما قام مستخدم بالوصول إلى صفحة محقونة. يتطلب الاستغلال تمكين إعداد "تذكر المعلومات الشخصية في الكوكيز" (معطل افتراضيًا).

CVE-2026-5524 (2026-07-02)

إن مكون Divi Form Builder الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد في جميع الإصدارات حتى الإصدار 5.1.8. هذا بسبب عدم كفاية التحقق من صحة امتداد الملف في الدالة do_image_upload() حيث يتم إدراج إدخال المستخدم من معامل POST acceptFileTypes مباشرة في تعبير منتظم يستخدم للتحقق من الملفات المرفوعة. يمكن للمهاجمين تحديد امتدادات قابلة للتنفيذ بـ PHP مثل .phtml و .phar و .php5 أو .php7 لتجاوز حماية .htaccess الخاصة بالمكون والتي تمنع فقط ملفات .php تحديدًا. بالإضافة إلى ذلك، على الخوادم التي تعمل بـ Nginx، تكون حماية .htaccess غير فعالة تمامًا لأن Nginx لا يعالج ملفات .htaccess. هذا يمكن المهاجمين غير المصادق عليهم (الذين يمكنهم الحصول على nonce من أي صفحة عامة تحتوي على نموذج) من تحميل ملفات PHP قابلة للتنفيذ إلى الدليل العام /wp-content/uploads/de_fb_uploads/ وتحقيق تنفيذ التعليمات البرمجية عن بُعد عن طريق الوصول إلى الملف المرفوع عبر HTTP. تم إصلاح الثغرة جزئيًا في الإصدار 5.1.3.

CVE-2026-5562 (2026-04-05)

تم تحديد ثغرة في provectus kafka-ui حتى الإصدار 0.7.2. تؤثر هذه الثغرة على الدالة validateAccess للملف /api/smartfilters/testexecutions من مكون Endpoint. يؤدي التلاعب إلى حقن الكود. يمكن بدء الهجوم عن بُعد. الثغرة متاحة للعامة وقد يتم استخدامها. تم الاتصال بالبائع مبكرًا بشأن هذا الكشف لكنه لم يستجب بأي شكل.

CVE-2026-5718 (2026-04-17)

إن مكون Drag and Drop Multiple File Upload for Contact Form 7 الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي في الإصدارات حتى الإصدار 1.3.9.7. هذا بسبب عدم كفاية التحقق من نوع الملف الذي يحدث عند تكوين أنواع القائمة السوداء المخصصة، والتي تستبدل قائمة حظر الامتدادات الخطيرة الافتراضية بدلاً من دمجها معها، ووظيفة التعقيم wpcf7_antiscript_file_name() التي يتم تجاوزها لأسماء الملفات التي تحتوي على أحرف غير ASCII. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات تعسفية، مثل ملفات PHP، على الخادم، والتي يمكن استغلالها لتحقيق تنفيذ التعليمات البرمجية عن بُعد. تم الإبلاغ عن الثغرة في الأصل بواسطة Leonid Semenenko (lsemenenko) وتم إصلاحها جزئيًا في الإصدار 1.3.9.7. تم اكتشاف تجاوز للإصلاح والإبلاغ عنه بشكل منفصل بواسطة Nguyen Hung (Mitchell).

CVE-2026-5950 (2026-05-20)

ثغرة في حلقة إعادة إرسال غير محدودة في آلة حالة محلل BIND 9 أثناء معالجة الخادم السيئ، مما يمكن مهاجمًا عن بُعد غير مصادق من التسبب في استنزاف شديد للموارد عن طريق إرسال استعلامات تؤدي إلى شروط إعادة محاولة محددة.\nتؤثر هذه المشكلة على إصدارات BIND 9 من 9.18.36 إلى 9.18.48، و 9.20.8 إلى 9.20.22، و 9.21.7 إلى 9.21.21، و 9.18.36-S1 إلى 9.18.48-S1، و 9.20.9-S1 إلى 9.20.22-S1.

CVE-2026-6009 (2026-05-19)

ثغرة في إلغاء تسلسل Java في مكتبة تقارير Jaspersoft تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)، مما قد يسمح بتنفيذ التعليمات البرمجية على النظام المتأثر.

CVE-2026-6043 (2026-04-24)

خوادم P4 قبل الإصدار 2026.1 مهيأة بإعدادات افتراضية غير آمنة، والتي عند تعريضها لشبكات غير موثوقة، تسمح للمهاجمين غير المصادق عليهم بإنشاء حسابات مستخدمين تعسفية، وتعداد المستخدمين الحاليين، والمصادقة على الحسابات بدون كلمة مرور محددة، والوصول إلى محتويات المستودع عبر المستخدم 'remote' المدمج. هذه الإعدادات الافتراضية، مجتمعة، يمكن أن تؤدي إلى وصول غير مصرح به إلى مستودعات الكود المصدري والأصول الأخرى المدارة. الإصدار 2026.1، المتوقع في مايو 2026، يفرض تكوينات آمنة افتراضيًا عند الترقية والتركيبات الجديدة.

CVE-2026-6130 (2026-04-12)

تم العثور على خلل في chatboxai chatbox حتى الإصدار 1.20.0. يؤثر هذا على الدالة StdioClientTransport للملف src/main/mcp/ipc-stdio-transport.ts من مكون نظام إدارة خادم بروتوكول سياق النموذج. تنفيذ تلاعب بالوسيطات args/env يمكن أن يؤدي إلى حقن أوامر نظام التشغيل. يمكن إطلاق الهجوم عن بُعد. تم نشر الثغرة وقد يتم استخدامها. تم إبلاغ المشروع بالمشكلة مبكرًا من خلال تقرير مشكلة لكنه لم يستجب بعد.

CVE-2026-6145 (2026-05-14)

إن مكون User Registration & Membership الإضافي لووردبريس معرض لانعدام التفويض في جميع الإصدارات حتى الإصدار 5.1.5. هذا بسبب اعتماد طريقة is_admin_creation_process() فقط على وجود action=createuser في المتغير الشامل $_REQUEST دون إجراء أي مصادقة أو فحص صلاحية. هذا يمكن المهاجمين غير المصادق عليهم من تجاوز متطلبات موافقة المسؤول عند تسجيل حسابات جديدة عبر مسار التقديم الاحتياطي.

CVE-2026-6271 (2026-05-14)

إن مكون Career Section الإضافي لووردبريس معرض لتحميل الملفات بشكل تعسفي في جميع الإصدارات حتى الإصدار 1.7 عبر معالج تحميل السيرة الذاتية. هذا بسبب عدم التحقق من نوع الملف. هذا يمكن المهاجمين غير المصادق عليهم من تحميل ملفات قد تكون قابلة للتنفيذ، مما يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.

CVE-2026-6279 (2026-05-21)

إن مكون Avada Builder (fusion-builder) الإضافي لووردبريس معرض لتنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه عبر حقن دالة PHP في الإصدارات حتى الإصدار 3.15.2. هذا بسبب حالة wp_conditional_tags في Fusion_Builder_Conditional_Render_Helper::get_value() التي تمرر القيم التي يتحكم بها المهاجم من كتلة JSON مفكوكة بترميز base64 مباشرة إلى call_user_func() دون أي تحقق من القائمة البيضاء. يمكن استغلال هذا من قبل مهاجمين غير مصادق عليهم من خلال نقطة النهاية AJAX fusion_get_widget_markup، المسجلة للمستخدمين غير المميزين (غير المصادق عليهم) عبر wp_ajax_nopriv_fusion_get_widget_markup. نقطة النهاية محمية فقط بـ nonce (fusion_load_nonce)، ولكن هذا nonce يتم إنشاؤه لمعرف المستخدم 0 ويتم كشفه بشكل حتمي في مخرجات JavaScript لأي صفحة عامة تحتوي على عنصر Post Cards ([fusion_post_cards]) أو Table of Contents ([fusion_table_of_contents]). هذا يمكن المهاجمين غير المصادق عليهم من تنفيذ كود تعسفي على المواقع المتأثرة. - xxconi/CVE-2026-6279

CVE-2026-6300 (2026-04-15)

Use after free في CSS في Google Chrome قبل الإصدار 147.0.7727.101 سمح لمهاجم عن بعد بتنفيذ كود تعسفي داخل صندوق حماية عبر صفحة HTML مصممة. (شدة أمان كروميوم: عالية)

CVE-2026-6307 (2026-04-15)

Type Confusion في Turbofan في Google Chrome قبل الإصدار 147.0.7727.101 سمح لمهاجم عن بعد بتنفيذ كود تعسفي داخل صندوق حماية عبر صفحة HTML مصممة. (شدة أمان كروميوم: عالية)

CVE-2026-6330 (2026-06-25)

مقارنة النص المشفر لـ ML-KEM ARM64 NEON تقارن فقط نصف المدخل، مما يكسر الرفض الضمني لتحويل Fujisaki-Okamoto ويضعف أمان IND-CCA2 على مسار الكود هذا. المقارنة الزمنية الثابتة تجاهلت فعليًا جزءًا من النص المشفر المُعاد تشفيره، لذا يمكن لطرف فك التغليف أن يفشل في اكتشاف نص مشفر تم التلاعب به ويواصل دون الرفض الضمني المطلوب وفقًا للمعيار.

CVE-2026-6421 (2026-04-17)

تم العثور على ثغرة أمنية في Mobatek MobaXterm Home Edition حتى الإصدار 26.1. تؤثر هذه الثغرة على جزء غير معروف في المكتبة msimg32.dll. يؤدي التلاعب إلى مسار بحث غير منضبط. يجب أن يتم الهجوم محليًا. يُعتبر الهجوم ذو تعقيد عالٍ. يُشار إلى أن قابلية الاستغلال صعبة. تم الكشف عن الاستغلال للجمهور وقد يُستخدم. الترقية إلى الإصدار 26.2 قادرة على تخفيف هذه المشكلة. يُنصح بترقية المكون المتأثر. تم الاتصال بالبائع مبكرًا، واستجاب بطريقة مهنية للغاية وأصدر بسرعة إصدارًا مصححًا من المنتج المتأثر.

CVE-2026-6433 (2026-05-11)

لا يقوم إضافة Custom css-js-php الخاصة بووردبريس حتى الإصدار 2.0.7 بتنظيف إدخال المستخدم بشكل صحيح قبل استخدامه في استعلام SQL، ويتم تمرير النتيجة إلى الدالة eval()، مما يسمح للمستخدمين غير المصادقين بتنفيذ كود PHP تعسفي على الخادم.

CVE-2026-6508 (2026-05-07)

ثغرة خطأ التحقق من المصدر في TUBITAK BILGEM Software Technologies Research Institute Liderahenk تسمح بالوصول إلى وظائف غير مقيدة بشكل صحيح بواسطة قوائم التحكم في الوصول (ACLs).\n\nتؤثر هذه المشكلة على Liderahenk: من الإصدار 2.0.1 قبل الإصدار 2.0.2.

CVE-2026-6741 (2026-04-27)

إضافة LatePoint – Calendar Booking Plugin for Appointments and Events الخاصة بووردبريس معرضة لتصعيد الامتيازات في الإصدارات حتى 5.4.1. يرجع ذلك إلى عدم وجود فحص تفويض في الدالة execute() لقدرة connect-customer-to-wp-user، والتي تتطلب فقط صلاحية customer__edit الممنوحة لدور latepoint_agent افتراضيًا، دون التحقق مما إذا كان معرف مستخدم ووردبريس المستهدف ينتمي إلى حساب متميز. هذا يجعل من الممكن للمهاجمين المصادقين بدور latepoint_agent ربط أي سجل عميل LatePoint بحساب ووردبريس لمسؤول وإعادة تعيين كلمة مرور المسؤول لاحقًا عبر تدفق إعادة تعيين كلمة مرور العميل العادي، مما يؤدي إلى السيطرة الكاملة على الموقع.

CVE-2026-6815 (2026-05-11)

توجد ثغرة كتابة ملف تعسفي في موفر تخزين نظام الملفات المحلي لـ Casdoor. بسبب عدم كفاية تنظيف المسار، يمكن للمهاجم المصادق بصلاحيات إدارية تنفيذ هجوم Path Traversal لإنشاء أو استبدال ملفات تعسفية في أي مكان على نظام الملفات المضيف، متجاوزًا صندوق الحماية المخصص للتخزين في التطبيق.

CVE-2026-6857 (2026-04-22)

تم العثور على خطأ في camel-infinispan. تتضمن هذه الثغرة إلغاء تسلسل غير آمن في مستودع التجميع عن بعد لـ ProtoStream. يمكن لمهاجم عن بعد بصلاحيات منخفضة استغلال ذلك بإرسال بيانات مصممة خصيصًا، مما يؤدي إلى تنفيذ كود تعسفي. يسمح ذلك للمهاجم بالسيطرة الكاملة على النظام المتأثر، مما يؤثر على سريته وسلامته وتوافره.

CVE-2026-6875 (2026-07-13)

عالجت ServiceNow ثغرة تنفيذ كود عن بعد تم تحديدها في منصة ServiceNow AI. يمكن أن تمكن هذه الثغرة مستخدمًا غير مصادق، في ظروف معينة، من تنفيذ كود داخل منصة ServiceNow.\n\nعالجت ServiceNow هذه الثغرة عن طريق نشر تحديث أمني للنسخ المستضافة. تم أيضًا توفير التحديثات الأمنية ذات الصلة لعملاء ServiceNow المستضافين ذاتيًا والشركاء.\n\n\n\nعلاوة على ذلك، تم معالجة الثغرة في التصحيحات والإصدارات العائلية المدرجة، والتي تم توفيرها للعملاء المستضافين والمستضافين ذاتيًا، وكذلك الشركاء. لا نعلم حاليًا بأي استغلال ضد حالات ServiceNow.\n\n\n\nنوصي العملاء بتطبيق التحديثات المناسبة على الفور أو الترقية إلى إصدار مصحح إذا لم يفعلوا ذلك بالفعل.

CVE-2026-6960 (2026-05-21)

إضافة BookingPress Pro الخاصة بووردبريس معرضة لرفع ملفات تعسفية بسبب عدم التحقق من نوع الملف في الدالة 'bookingpress_validate_submitted_booking_form_func' في جميع الإصدارات حتى 5.6. هذا يجعل من الممكن للمهاجمين غير المصادقين رفع ملفات تعسفية على خادم الموقع المتأثر مما قد يؤدي إلى إمكانية تنفيذ كود عن بعد. ملاحظة: يمكن استغلال الثغرة فقط إذا تمت إضافة حقل مخصص للتوقيع إلى نموذج الحجز.

CVE-2026-6992 (2026-04-25)

تم تحديد ثغرة أمنية في Linksys MR9600 2.0.6.206937. تؤثر هذه الثغرة على الدالة BTRequestGetSmartConnectStatus في الملف /etc/init.d/run_central2.sh من مكون JNAP Action Handler. يؤدي التلاعب بالوسيطة pin إلى حقن أوامر نظام التشغيل. يمكن بدء الهجوم عن بعد. الاستغلال متاح للجمهور وقد يُستخدم. تم الاتصال بالبائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجيب بأي شكل.

CVE-2026-7228 (2026-04-28)

تم العثور على خطأ في SourceCodester Pizzafy Ecommerce System 1.0. العنصر المتأثر هو الدالة get_cart_count في الملف /admin/ajax.php?action=get_cart_count. يؤدي التلاعب بالوسيطة ID إلى حقن SQL. الهجوم ممكن تنفيذه عن بعد. تم نشر الاستغلال وقد يُستخدم.

CVE-2026-7275

CVE-2026-7299 (2026-06-02)

تفشل وظيفة الإكمال التلقائي لمحرر استعلام SQL في Appsmith في تنظيف أسماء كائنات قاعدة البيانات قبل عرضها في innerHTML، مما يسمح لمطور مصادق بحقن XSS دائم عبر أسماء جداول أو أعمدة ضارة تؤدي إلى تنفيذ كود تعسفي في جلسات أعضاء مساحة العمل الآخرين عندما يتفاعلون مع نفس مصدر البيانات.

CVE-2026-7392 (2026-04-29)

تم العثور على ثغرة أمنية في SourceCodester Pharmacy Sales and Inventory System 1.0. تؤثر هذه الثغرة على الدالة delete_supplier في الملف /ajax.php?action=delete_supplier. يؤدي التلاعب بالوسيطة ID إلى حقن SQL. يمكن تنفيذ الهجوم عن بعد. تم الكشف عن الاستغلال للجمهور وقد يُستخدم.

CVE-2026-7458 (2026-05-02)

إضافة User Verification by PickPlugins الخاصة بووردبريس معرضة لتجاوز المصادقة في جميع الإصدارات حتى 2.0.46. يعود ذلك إلى استخدام عامل مقارنة PHP فضفاض (loose comparison) للتحقق من رموز OTP في الدالة "user_verification_form_wrap_process_otpLogin". هذا يجعل من الممكن للمهاجمين غير المصادقين تسجيل الدخول كأي مستخدم بعنوان بريد إلكتروني تم التحقق منه، مثل مسؤول، عن طريق إرسال قيمة OTP "true".

CVE-2026-7459 (2026-05-30)

إضافة Simple History – Track, Log, and Audit WordPress Changes الخاصة بووردبريس معرضة لسرقة الحسابات للمستخدمين المصادقين (مشترك فما فوق) في جميع الإصدارات حتى 5.26.0 عبر نقاط نهاية تفاعل الحدث (react_to_event() / unreact_to_event()). تسجل نقاط النهاية الدالة get_items_permissions_check() كـ permission_callback الخاصة بها، والتي تتحقق فقط من أن الطالب مسجل الدخول ولا تفرض فحوصات صلاحية مسجل الأحداث التي يتم تطبيقها عادة بواسطة Log_Query. نتيجة لذلك، يمكن لمستخدم على مستوى المشترك إرسال طلب POST إلى /wp-json/simple-history/v1/events/<id>/react مع معامل الاستعلام _fields=context وقراءة السياق الكامل لأي حدث Simple History — بما في ذلك إدخالات SimpleUserLogger التي تسجل نص البريد الإلكتروني الكامل لإعادة تعيين كلمة المرور (رابط إعادة التعيين مع مفتاح إعادة التعيين) لأي مستخدم. يقوم المهاجم بتشغيل إعادة تعيين كلمة مرور لمسؤول عبر نموذج فقدان كلمة المرور، ويبحث بالقوة عن معرفات الأحداث الحديثة عبر نقطة نهاية التفاعل لقراءة حدث user_requested_password_reset_link الناتج، ويستخرج مفتاح إعادة التعيين من context.message، ويكمل إعادة تعيين كلمة المرور للسيطرة على حساب المسؤول. يتطلب الاستغلال أن يكون المسؤول قد قام أولاً بتمكين خيار الميزات التجريبية (simple_history_experimental_features_enabled)، وهو ليس الإعداد الافتراضي.

CVE-2026-7465 (2026-05-30)

إضافة Spectra Gutenberg Blocks – Website Builder for the Block Editor الخاصة بووردبريس معرضة لتنفيذ كود عن بعد في جميع الإصدارات حتى 2.19.25. هذا يجعل من الممكن للمهاجمين المصادقين، بوصول على مستوى المساهم فما فوق، تنفيذ كود على الخادم. يتطلب الاستغلال تضمين حمولة من كتلتين في محتوى المنشور: الكتلة الأولى تسجل نوع كتلة زائفة ببادئة uagb/- مع render_callback يحدده المهاجم، والكتلة الثانية من نفس النوع الزائف تؤدي إلى استدعاء ذلك callback عبر call_user_func() أثناء عرض الكتل المتسلسل في نفس طلب الصفحة.

CVE-2026-7473 (2026-06-05)

على المنصات المتأثرة التي تشغل Arista EOS والتي يوجد بها تكوين لفك تغليف النفق—مثل VXLAN (شبكة محلية موسعة افتراضية), decap-groups, أو واجهة نفق GRE (تغليف التوجيه العام)—سيقوم المحول بفك تغليف وإعادة توجيه حزم نفق أخرى غير متوقعة بشكل غير صحيح مع عنوان IP وجه يطابق عنوان IP لفك التغليف المكون. يحدث هذا لأن المحول لا يتحقق من نوع بروتوكول النفق، مما قد يؤدي إلى معالجة غير متوقعة لحركة مرور النفق غير المكون.\n\n\n\nتم الإبلاغ عن هذه المشكلة على أنها تم استغلالها في البيئات الحقيقية.

CVE-2026-7515 (2026-06-19)

إضافة BetterDocs Pro الخاصة بووردبريس معرضة لتضمين الملفات المحلية في الإصدارات حتى 3.8.0 عبر معامل doc_style. هذا يجعل من الممكن للمهاجمين غير المصادقين تضمين وتنفيذ ملفات .php تعسفية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ كود في الحالات التي يمكن فيها رفع أنواع ملفات .php وتضمينها.

CVE-2026-7574 (2026-06-23)

معالجة صورة VM لـ Anthropic Claude Desktop Cowork (تم التأكيد عبر الإصدارات v1.1348.0 إلى v1.2278.0، بما في ذلك v1.1348.0 و v1.1617.0 و v1.2278.0) تتحقق فقط من وجود الملف وسلسلة علامة إصدار قبل تشغيل rootfs.img، ولكنها لا تتحقق من سلامة محتوى الصورة في وقت الاستخدام. يمكن لمهاجم محلي مع تنفيذ كود غير مميز كمستخدم macOS الضحية تعديل صورة نظام ملفات VM وجعلها موثوقة عند عمليات إقلاع Cowork VM اللاحقة، مما يتيح تنفيذ كود تعسفي دائم في VM والوصول إلى الدلائل المثبتة من المضيف. تقدير CWE هو CWE-353 (عدم وجود دعم للتحقق من السلامة).

CVE-2026-7654 (2026-06-05)

إضافة Admin Columns الخاصة بووردبريس معرضة لحقن كائن PHP مما يؤدي إلى تنفيذ كود عن بعد في الإصدارات حتى 7.0.18. يعود ذلك إلى استخدام unserialize() بدون تقييد allowed_classes في الدالة IdsToCollection::get_ids_from_string()، والتي تعالج قيم البيانات الوصفية للمنشور التي يتحكم فيها المهاجم دون التحقق المناسب. هذا يجعل من الممكن للمهاجمين المصادقين بوصول على مستوى المساهم فما فوق حقن كائن PHP مسلسل في حقل بيانات وصفية مخصص لمنشور وتشغيل تنفيذ كود تعسفي عن طريق استغلال سلسلة أدوات POP المضمنة، مما يؤدي إلى تنفيذ كود عن بعد كمستخدم خادم الويب.

CVE-2026-7665 (2026-06-06)

إضافة Essential Addons for Elementor – Popular Elementor Templates & Widgets الخاصة بووردبريس معرضة لكشف المعلومات في جميع الإصدارات حتى 6.6.4 عبر الدالة ajax_load_more بسبب قيود غير كافية على المنشورات التي يمكن تضمينها. هذا يجعل من الممكن للمهاجمين غير المصادقين استخراج بيانات من منشورات محمية بكلمة مرور، أو خاصة، أو مسودة لا ينبغي أن يكون لديهم وصول إليها.

CVE-2026-7791 (2026-05-04)

إدارة الامتيازات غير الصحيحة في آلية تدوير السجلات لخدمة Skylight Workspace Config في Amazon WorkSpaces لنظام Windows قبل الإصدار 2.6.2034.0 تسمح لمستخدم محلي غير مسؤول ومصادق بوضع ملفات تعسفية في مواقع تعسفية متجاوزًا حماية أذونات نظام الملفات، مما يؤدي إلى تصعيد الامتيازات المحلية إلى SYSTEM.

CVE-2026-7867

CVE-2026-8023 (2026-06-29)

خادم HTTP الخاص بـ Zephyr (subsys/net/lib/http) يوفر نوع مورد نظام ملفات ثابت (HTTP_RESOURCE_TYPE_STATIC_FS, متاح عند تمكين CONFIG_FILE_SYSTEM) يقدم ملفات من دليل جذر مكون. قبل هذا الإصلاح، وضعت كل من واجهتي HTTP/1 و HTTP/2 مسار الطلب الخام الذي يتحكم فيه المهاجم في client->url_buffer (مجمعة في on_url() لـ HTTP/1 ومنسوخة حرفيًا من الرأس الزائف :path لـ HTTP/2) دون حل مقاطع ./... قام معالج FS الثابت بعد ذلك ببناء اسم الملف على القرص عن طريق دمج الجذر المكون مباشرة مع عنوان URL الخام (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) في http_server_http1.c:603 و http_server_http2.c:490) وفتحه باستخدام fs_open(fname, FS_O_READ). نظرًا لأنه يتم الوصول إلى المعالج عبر مطابقة wildcard/الدليل الرئيسي (fnmatch FNM_LEADING_DIR) أو مطابقة المورد الاحتياطي، فإن طلبًا مثل GET /<prefix>/../../<file> يتم توجيهه إلى المعالج وبعد أن يقوم نظام الملفات الأساسي (مثل LittleFS/FAT) بحل مقاطع ..، يهرب من جذر الويب المكون، مما يسمح لمهاجم عن بعد غير مصادق بقراءة ملفات قابلة للقراءة تعسفية على الحجم المثبت (كشف معلومات). لا يتطلب خادم HTTP TLS أو مصادقة للوصول إلى هذا المسار. الإصلاح يضيف http_server_remove_dot_segments()، الذي يقوم بتوحيد مسار URL قبل البحث عن المورد في كلا معالجي البروتوكول، مما يحيد الاجتياز. يؤثر على الإصدارات v4.0.0 إلى v4.4.0 للنشر التي تسجل مورد نظام ملفات ثابت.

CVE-2026-8037 (2026-06-04)

ثغرة حقن أوامر نظام التشغيل وتنفيذ كود عن بعد في واجهة برمجة التطبيقات في منتجات Progress ADC تسمح لمهاجم غير مصادق بتنفيذ أوامر تعسفية على جهاز LoadMaster عن طريق استغلال إدخال غير منقى في نقاط نهاية أوامر متعددة.

CVE-2026-8053 (2026-05-12)

مشكلة في تطبيق مجموعات السلاسل الزمنية لخادم MongoDB تسمح لمستخدم مصادق بصلاحيات كتابة على قاعدة البيانات بإثارة كتابة ذاكرة خارج الحدود في عملية mongod. المشكلة ناتجة عن عدم تناسق في تعيين اسم الحقل إلى فهرس داخل كتالوج دلو السلسلة الزمنية. في ظل ظروف معينة، يمكن أن يؤدي ذلك إلى تنفيذ كود تعسفي.\n\nتؤثر هذه المشكلة على إصدارات MongoDB Server v5.0 قبل 5.0.33، و v6.0 قبل 6.0.28، و v7.0 قبل 7.0.34، و v8.0 قبل 8.0.23، و v8.2 قبل 8.2.9، و v8.3 قبل 8.3.2.

CVE-2026-8054 (2026-05-27)

تحييد غير صحيح للعناصر الخاصة المستخدمة في أمر SQL (حقن SQL) في نقاط نهاية واجهة برمجة التطبيقات Publish Audit (/api/auditPublishing/get و /api/auditPublishing/getAll) في dotCMS Core 25.11.04-1 إلى 26.04.28-02 يسمح للمهاجمين عن بعد غير المصادقين بقراءة أو تعديل أو تدمير محتوى قاعدة بيانات تعسفي. لم تفرض نقاط النهاية المصادقة وقبلت إدخالاً غير منقى استخدم في SQL منشأة ديناميكيًا. الإصلاح في dotCMS Core 26.04.28-03 يتطلب مستخدم خلفي مصادق بصلاحية portlet قائمة النشر. الإصدارات LTS غير متأثرة لأن مسار الكود الضعيف لم يتم إرجاعه أبدًا.

CVE-2026-8181 (2026-05-14)

إضافة Burst Statistics – Privacy-Friendly WordPress Analytics (بديل Google Analytics) الخاصة بووردبريس معرضة لتجاوز المصادقة في الإصدارات 3.4.0 إلى 3.4.1.1. يعود ذلك إلى معالجة غير صحيحة لقيمة الإرجاع في الدالة is_mainwp_authenticated() عند التحقق من كلمات مرور التطبيق من رأس Authorization. هذا يجعل من الممكن للمهاجمين غير المصادقين، بمعرفة اسم مستخدم مسؤول، انتحال شخصية ذلك المسؤول طوال مدة الطلب عن طريق توفير أي كلمة مرور عشوائية للمصادقة الأساسية مما يحقق تصعيد الامتيازات. - zycoder0day/CVE-2026-8181

CVE-2026-8196 (2026-05-09)

تم العثور على ثغرة في JeecgBoot 3.9.1. العنصر المتأثر هو وظيفة غير معروفة من الملف jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java لمكون mLogin Endpoint. يؤدي هذا التلاعب إلى تجاوز الصلاحية. يمكن تنفيذ الهجوم عن بُعد. يُعتبر الهجوم ذو تعقيد عالٍ. تُصنف قابلية الاستغلال على أنها صعبة. تم نشر الاستغلال وقد يُستخدم. تم الاتصال بالبائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجب بأي شكل.

CVE-2026-8206 (2026-06-02)

إضافة Kirki – Freeform Page Builder, Website Builder & Customizer لووردبريس عرضة لتصعيد الصلاحية عبر الاستيلاء على الحساب في جميع الإصدارات من 6.0.0 إلى 6.0.6. يرجع ذلك إلى قبول الإضافة لعنوان بريد إلكتروني عشوائي عند استخدام اسم مستخدم في طلب إعادة تعيين كلمة المرور. وهذا يسمح للمهاجمين غير الموثقين بإرسال رابط إعادة تعيين كلمة المرور لأي مستخدم مسجل في الموقع إلى عنوان بريدهم الإلكتروني الخاص.

CVE-2026-8380 (2026-06-26)

إضافة Frontend File Manager Plugin لووردبريس حتى الإصدار 23.6 لا تتحقق بشكل صحيح من ملكية كل منشور مستهدف قبل الحذف الدائم، مما يسمح للمستخدمين الموثقين بمستوى وصول المؤلف وما فوق بحذف المنشورات والصفحات التعسفية بشكل دائم. عند تمكين إعداد "السماح بالرفع للضيوف" في الإضافة بواسطة المسؤول، يصبح نفس إجراء الحذف متاحًا للمستخدمين غير الموثقين.

CVE-2026-8388 (2026-05-12)

شروط حدود غير صحيحة في مكون JavaScript Engine: JIT. تم إصلاح هذه الثغرة في Firefox 150.0.3 وFirefox ESR 115.36 وFirefox ESR 140.11 وThunderbird 140.11.

CVE-2026-8389 (2026-05-12)

تجميع خاطئ من JIT في مكون JavaScript Engine: JIT. تم إصلاح هذه الثغرة في Firefox 150.0.3.

CVE-2026-8451 (2026-06-30)

التحقق غير الكافي من المدخلات في NetScaler ADC وNetScaler Gateway يؤدي إلى تجاوز في قراءة الذاكرة إذا تم تكوين NetScaler ADC أو NetScaler Gateway كـ SAML IDP.

CVE-2026-8461 (2026-06-18)

ثغرة كتابة خارج الحدود في مكتبة libavcodec من FFmpeg، تحديدًا في مفكك MagicYUV، تؤدي إلى رفض الخدمة ويمكن في بعض الحالات استغلالها لتنفيذ كود عن بُعد. \n\n ترتبط هذه الثغرة بالملف libavcodec/magicyuv.C.\n\n\n\nتؤثر هذه المشكلة على FFmpeg قبل الإصدار 8.1.2.

CVE-2026-8697 (2026-05-28)

بسبب عدم فرض تقييد لمعدل المصادقة على خدمة SSH للتصحيح في Archer C64 v1، تسمح خدمة SSH بمحاولات مصادقة غير محدودة وتستخدم نفس بيانات الاعتماد الخاصة بالواجهة الويب. وهذا يمكن المهاجم من تخمين بيانات الاعتماد الصالحة عبر SSH.\n\nالاستغلال الناجح يمكن المهاجم الذي لديه وصول للشبكة المجاورة من الحصول على بيانات اعتماد إدارية من خلال محاولات مصادقة غير مقيدة ثم الحصول على وصول إداري كامل للجهاز، مما يؤثر على سرية النظام وسلامته وتوافره.

CVE-2026-8713 (2026-06-19)

إضافة Avada (Fusion) Builder لووردبريس عرضة لحذف ملفات تعسفية بسبب التحقق غير الكافي من مسار الملف في دالة maybe_delete_files في جميع الإصدارات حتى 3.15.3. وهذا يسمح للمهاجمين غير الموثقين بحذف ملفات تعسفية على الخادم، مما قد يؤدي بسهولة إلى تنفيذ كود عن بُعد عند حذف الملف الصحيح (مثل wp-config.php). يتطلب الهجوم نموذج Avada منشورًا تم تكوينه لحفظ الإدخالات في قاعدة البيانات؛ يقدم المهاجم غير الموثق حمولة اختراق مسار عبر معالج wp_ajax_nopriv_fusion_form_submit_ajax مع التحكم في حقلي fusion_privacy_expiration_interval و privacy_expiration_action لفرض تنظيف "حذف" فوري، مما يؤدي إلى معالجة الإدخال المزروع تلقائيًا بواسطة روتين إيقاف التشغيل Fusion_Form_DB_Privacy دون أي تفاعل من المسؤول.

CVE-2026-8732 (2026-05-29)

إضافة WP Maps Pro لووردبريس عرضة لتصعيد الصلاحية عبر إنشاء حساب مسؤول في جميع الإصدارات حتى 6.1.0. يرجع ذلك إلى تسجيل إجراء AJAX wpgmp_temp_access_ajax مع wp_ajax_nopriv_ وحمايته فقط بفحص nonce باستخدام nonce fc-call-nonce، المضمن بشكل عام في كل صفحة أمامية عبر wp_localize_script كحقل nonce لكائن JavaScript wpgmp_local، مما يجعل الفحص غير فعال كآلية تحكم في الوصول. وهذا يسمح للمهاجمين غير الموثقين باستدعاء معالج wpgmp_temp_access_support مع check_temp=false، والذي ينشئ بشكل غير مشروط مستخدمًا جديدًا في ووردبريس بدور المسؤول الثابت عبر wp_insert_user() ويعيد رابط تسجيل دخول سحريًا، عند زيارته، يستدعي wp_set_auth_cookie() لمصادقة المهاجم بالكامل كمسؤول جديد، مما يؤدي إلى الاستيلاء الكامل على الموقع.

CVE-2026-8809 (2026-05-28)

إضافة Advanced Custom Fields: Extended لووردبريس عرضة لتصعيد الصلاحية عبر تجاوز التحقق في جميع الإصدارات حتى 0.9.2.5. توجد الثغرة بسبب ثقة دالة after_validate_save_post() بشكل غير مشروط في معامل POST _acf_post_id الذي يتحكم فيه المهاجم - دون أي مصادقة أو التحقق من النزاهة - لاختيار فرع تنظيف يتجاهل بصمت جميع أخطاء التحقق غير المسبوقة بـ acfe:. وهذا يسمح للمهاجمين غير الموثقين بقمع كل من خطأ التحقق من قائمة الأدوار المسموحة الذي يضيفه acfe_field_user_roles::validate_front_value() وخطأ حماية صلاحية دور المسؤول الذي يضيفه acfe_module_form_action_user::validate_action()، مما يتسبب في تنفيذ wp_insert_user() مع وسيطة دور مسؤول يقدمها المهاجم، مما يؤدي إلى إنشاء حساب مستخدم جديد بمستوى مسؤول. يتطلب الاستغلال أن يعرض الموقع المستهدف نموذج ACFE أماميًا عامًا تم تكوينه بإجراء إنشاء مستخدم يقوم بتعيين حقل دور.

CVE-2026-8832 (2026-05-27)

إضافة WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager لووردبريس عرضة لتنفيذ كود عن بُعد في الإصدارات حتى 2.3.5. يرجع ذلك إلى تسجيل نوع المنشور المخصص 'wpcode' دون capability_type مخصص أو قيود صلاحية في دالة wpcode_register_post_type()، مما يسمح لووردبريس بالتراجع إلى صلاحيات المنشور القياسية لجميع مسارات الإنشاء بما في ذلك XML-RPC. وهذا يسمح للمهاجمين الموثقين، بمستوى وصول المؤلف وما فوق، بإنشاء ونشر منشورات مقتطفات PHP قابلة للتنفيذ عبر XML-RPC wp.newPost، ثم يتم تنفيذها من جانب الخادم عبر eval() في دالة run_eval() عند عرض المقتطف من خلال الاختصار [wpcode].

CVE-2026-8836 (2026-05-18)

تم العثور على ثغرة في lwIP حتى الإصدار 2.2.1. تتأثر الدالة snmp_parse_inbound_frame في الملف src/apps/snmp/snmp_msg.c من مكون snmpv3 USM Handler. التلاعب بالوسيطة msgAuthenticationParameters يؤدي إلى تجاوز سعة المخزن المؤقت المستند إلى المكدس. يمكن بدء الهجوم عن بُعد. التصحيح هو 0c957ec03054eb6c8205e9c9d1d05d90ada3898c. يُقترح تثبيت التصحيح لمعالجة هذه المشكلة.

CVE-2026-8838 (2026-05-18)

الاستخدام غير الآمن لدالة eval() في بايثون على البيانات المستلمة من الخادم في دالة vector_in() في amazon-redshift-python-driver قبل الإصدار 2.1.14 يسمح لخادم مارق أو مهاجم في منتصف الاتصال بتنفيذ كود تعسفي على العميل. \n\n\n\nلإصلاح هذه المشكلة، يجب على المستخدمين الترقية إلى الإصدار 2.1.14.

CVE-2026-8932 (2026-07-03)

libcurl ستقوم بإعادة استخدام اتصال تم إنشاؤه مسبقًا حتى عندما تم تغيير خيار متعلق بتكوين mTLS كان يجب أن يمنع إعادة الاستخدام.\n\nيحتفظ libcurl بالاتصالات المستخدمة سابقًا في مجموعة اتصالات لإعادة استخدامها في عمليات نقل لاحقة إذا تطابق أحدها مع الإعداد. ومع ذلك، تم استبعاد بعض إعدادات TLS المتعلقة بشهادات العميل من فحوصات تطابق التكوين، مما يجعلها تتطابق بسهولة. على وجه الخصوص الخيارات المتعلقة بالمفتاح الخاص.

CVE-2026-9018 (2026-05-22)

إضافة Easy Elements for Elementor – Addons & Website Templates لووردبريس عرضة لتصعيد الصلاحية في جميع الإصدارات حتى 1.4.5 عبر دالة easyel_handle_register(). يرجع ذلك إلى معالج AJAX wp_ajax_nopriv_eel_register الذي يتكرر عبر مصفوفة POST custom_meta التي يتحكم فيها المهاجم ويكتب كل زوج مفتاح-قيمة مزود إلى بيانات المستخدم الجديد عبر update_user_meta() دون أي قائمة بيضاء أو سوداء للمفاتيح، مما يسمح بإعادة كتابة مفتاح بيانات المستخدم wp_capabilities بعد أن قامت wp_insert_user() بالفعل بتعيين دور آمن. وهذا يسمح للمهاجمين غير الموثقين بتسجيل حساب جديد مع صلاحيات كاملة على مستوى المسؤول من خلال توفير custom_meta[wp_capabilities][administrator]=1. يتطلب الاستغلال أن يكون تسجيل المستخدم ممكّنًا على الموقع وأن يكون هناك صفحة واحدة على الأقل تعرض أداة تسجيل الدخول/التسجيل، والتي تنشر nonce المطلوب easy_elements_nonce في DOM الصفحة حيث يمكن استرجاعه من قبل أي زائر غير موثق عبر طلب GET بسيط.

CVE-2026-9067 (2026-06-10)

إضافة Schema & Structured Data for WP & AMP لووردبريس قبل الإصدار 1.60 لا تتحقق من صلاحيات المستخدم في معالجات رفع الملفات عبر AJAX الواجهة الأمامية ولا تتحقق من المحتوى الفعلي للملفات المرفوعة مقابل نوع الوسائط المقصود من نقطة النهاية، مما يسمح للمستخدمين غير الموثقين برفع أي نوع ملف تقبله مكتبة وسائط ووردبريس من خلال نقاط النهاية التي يجب أن تقبل الصور أو الفيديوهات فقط.

CVE-2026-9082 (2026-05-20)

تحييد غير صحيح للعناصر الخاصة المستخدمة في أمر SQL (حقن SQL) في نواة دروبال يسمح بحقن SQL.\n\nتؤثر هذه المشكلة على نواة دروبال: من 8.9.0 قبل 10.4.10، ومن 10.5.0 قبل 10.5.10، ومن 10.6.0 قبل 10.6.9، ومن 11.0.0 قبل 11.1.10، ومن 11.2.0 قبل 11.2.12، ومن 11.3.0 قبل 11.3.10.

CVE-2026-9198 (2026-07-17)

IBM Langflow OSS من 1.0.0 إلى 1.10.0 يسمح للمهاجمين غير الموثقين بربط /api/v1/auto_login (يُصدر رموز SUPERUSER لأي طالب شبكة) مع /api/v1/validate/code (ينفذ كود المستخدم عبر exec()) لتحقيق RCE كاملة على نشر Langflow الافتراضي.

CVE-2026-9256 (2026-05-22)

NGINX Plus وNGINX Open Source لديهما ثغرة في وحدة ngx_http_rewrite_module. توجد هذه الثغرة عندما يستخدم توجيه إعادة الكتابة نمط regex مع التقاطات PCRE مميزة ومتداخلة (على سبيل المثال، ^/((.*))$) وسلسلة استبدال تشير إلى عدة التقاطات من هذا القبيل (على سبيل المثال، $1$2) في سياق إعادة التوجيه أو الوسائط. يمكن للمهاجم غير الموثق إلى جانب ظروف خارجة عن إرادته استغلال هذه الثغرة عن طريق إرسال طلبات HTTP مصممة. قد يتسبب ذلك في تجاوز سعة المخزن المؤقت في كومة الذاكرة في عملية NGINX العاملة مما يؤدي إلى إعادة التشغيل. بالإضافة إلى ذلك، يمكن للمهاجمين تنفيذ كود على الأنظمة التي يكون فيها توزيع عنوان المساحة العشوائية (ASLR) معطلاً أو عندما يستطيع المهاجم تجاوز ASLR. \n\n\nملاحظة: إصدارات البرامج التي وصلت إلى نهاية الدعم الفني (EoTS) لا يتم تقييمها.

CVE-2026-9271 (2026-06-12)

عنوان الثغرة

CVE-2026-9277 (2026-05-22)

دالة quote() في shell-quote لم تتحقق من مدخلات رمز الكائن مقابل نموذج العامل المستخدم بواسطة parse(). كان حقل .op يتم تخطي العلامة العكسية حرفًا بحرف باستخدام /(.)/g، والذي لا يتطابق في JavaScript مع محددات الأسطر (\n, \r, U+2028, U+2029). لذلك، يمر محدد السطر في .op بدون تخطي إلى المخرجات؛ تعالج أصداف POSIX السطر الجديد الحرفي كفاصل أوامر، لذلك سيتم تنفيذ أي محتوى بعده كأمر ثانٍ. مسار الكود الضعيف يمكن الوصول إليه بطريقتين: (1) البناء المباشر لـ { op: '...\n...' } من إدخال خارجي، و(2) عبر parse(cmd, envFn) عندما تُرجع envFn رموز كائن يكون .op متأثرًا بالمهاجم. كلاهما من سطح API الموثق. تم الإصلاح عن طريق استبدال التخطي لكل حرف بالتحقق الصارم من الشكل: يجب أن يتطابق .op مع قائمة العوامل المسموح بها للمحلل؛ { op: 'glob', pattern } يتحقق من pattern ويمنع محددات الأسطر؛ { comment } يتحقق من comment ويمنع محددات الأسطر؛ أي شكل كائن آخر يرمي TypeError.

CVE-2026-9290 (2026-06-05)

إضافة WP User Manager – User Profile Builder & Membership لووردبريس عرضة لتضمين الملفات المحلية في جميع الإصدارات حتى 2.9.17 عبر دالة (نطاق قالب الملف الشخصي). وهذا يسمح للمهاجمين غير الموثقين بتضمين وتنفيذ ملفات .php تعسفية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ الكود في الحالات التي يمكن فيها رفع ملفات .php وتضمينها.

CVE-2026-9490 (2026-05-25)

تم تحديد ثغرة أمنية في Acer Care Center حيث تنشئ خدمة ACCSvc أنبوبًا مسمى (Named Pipe) مع واصف أمني ضعيف. تسمح هذه الثغرة لمستخدم محلي موثق بالاتصال وإرسال رسالة مصممة خصيصًا (نوع الرسالة 0x03) إلى الأنبوب، مما يتسبب في تعطل الخدمة مع رمز الخروج 1067 (ERROR_PROCESS_ABORTED). للتخفيف من هذا الاضطراب المحلي في الخدمة، تطلب Acer من المستخدمين تحديث البرنامج إلى أحدث إصدار.

CVE-2026-9558 (2026-05-29)

توجد ثغرة حقن قالب من جانب الخادم (SSTI) في محرك القوالب الخاص بـ Mautic. تقوم المنصة بعرض قوالب Twig المرفوعة دون صندوق حماية أو قيود صارمة على الوظائف. يمكن للمستخدمين الموثقين الذين لديهم صلاحيات إنشاء أو رفع القوالب استغلال ذلك لتنفيذ كود تعسفي على خادم الاستضافة (تنفيذ كود عن بُعد) أو الوصول إلى ملفات النظام المقيدة وإعدادات التكوين.

CVE-2026-9560 (2026-05-26)تصعيد الامتيازات عبر الخدمة الخلفية لـ OpenVPN Connect 3.5.1 حتى 3.8.1 على نظام macOS يسمح للمهاجمين بتنفيذ أوامر تعسفية بامتيازات مرتفعة عبر قناة IPC محلية

CVE-2026-9691 (2026-06-15)

حقن كائن PHP غير مصادق عليه في تكامل ActiveCampaign و Contact Form 7 و WPForms و Elementor و Ninja Forms الإصدارات <= 1.1.1.

CVE-2026-9789 (2026-05-28)

ثغرة تصعيد الامتيازات المحلية (LPE) تؤثر على إصدارات برنامج Acer NitroSense الأقدم من 3.01.3052. تنشأ الثغرة من خدمة PSAdminAgent، التي تنشئ Named Pipe بقائمة تحكم وصول (ACL) ضعيفة. يسمح ذلك لأي مستخدم محلي مصادق عليه بالاتصال وإرسال الأوامر. نظرًا لأن الخدمة لا تتحقق من صلاحيات المتصل قبل تشغيل أوامر حذف الملفات، يمكن لمستخدم محلي منخفض الامتياز استغلال ذلك لحذف ملفات تعسفية بصلاحيات النظام.

CVE-2026-9973 (2026-05-28)

كتابة خارج الحدود في V8 في Google Chrome قبل الإصدار 148.0.7778.216 سمحت لمهاجم عن بعد بتنفيذ كود تعسفي داخل صندوق حماية عبر صفحة HTML مصممة. (خطورة أمان Chromium: عالية)

CVE-2026-10104 (2026-07-02)

إضافة Product Video Gallery لـ Woocommerce في WordPress معرضة لثغرة البرمجة النصية عبر المواقع المخزنة عبر المعامل custom_thumbnail في جميع الإصدارات حتى 1.5.1.8 بسبب عدم كفاية تنقية المدخلات وهروب المخرجات. وهذا يجعل من الممكن للمهاجمين المصادقين، بصلاحيات مدير متجر وما فوق، حقن نصوص برمجية تعسفية في الصفحات التي سيتم تنفيذها عندما يصل المستخدم إلى صفحة محقونة.


Read more

الفئات