
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
ثغرة حرجة تؤثر على أكثر من 800,000–900,000+ موقع ووردبريس
رفع ملفات PHP عشوائية بدون مصادقة → اختراق كامل للخادم
تؤثر CVE-2026-1357 (CVSS 9.8 – حرجة) على إضافة Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
توجد الثغرة في الميزة الاختيارية «استلام نسخة احتياطية من موقع آخر» داخل الإضافة (عبر wpvivid_action=send_to_site). عند تفعيلها، يمكن لمهاجم غير مصادَق رفع ملفات عشوائية — أخطرها قواقع PHP (webshells) — إلى مواقع يمكن الوصول إليها عبر الويب مثل /wp-content/uploads/.
→ يصنع المهاجم حمولة مشفرة بمفتاح فارغ → يتجاوز «المصادقة» → يكتب ملف .php في أي مكان قابل للكتابة.
www-data)ملاحظة: يتطلب الاستغلال تفعيل ميزة «استلام النسخة الاحتياطية» (غير مفعّلة افتراضيًا) ورمز API صالحًا وغير منتهي الصلاحية (أقصى عمر له 24 ساعة).
| التاريخ | الحدث |
|---|
إجراء فوري
رقِّ إلى WPvivid Backup & Migration ≥ 0.9.124 (الإصلاحات: معالجة سليمة لفشل فك التشفير، تعقيم أسماء الملفات، تقييد أنواع الملفات).
حلول مؤقتة (إذا تأخرت الترقية):
/wp-admin/admin-ajax.php التي تتضمن action=wpvivid_send_to_site (عبر WAF / .htaccess)فحوصات ما بعد الحادث
/wp-content/uploads/ (والمجلدات الأخرى القابلة للكتابة) عن ملفات .php مشبوهةadmin-ajax.phpأفضل الممارسات العامة
استشارة Wordfence (كشف مفصّل)
قالب Nuclei: رسمي في projectdiscovery/nuclei-templates (أُضيف في v10.4.0)
طبّق التصحيحات مبكرًا • طبّقها باستمرار • ابقَ آمنًا
| # | نوع المشكلة | المكوّن | الوصف |
|---|
| 1 | فشل التشفير (Fail-Open) | class-wpvivid-crypt.php | عند فشل openssl_private_decrypt() يُرجع false → يعامله phpseclib AES كمفتاح من بايتات صفرية بالكامل (يمكن توقّعه: 16×0x00) |
| 2 | اجتياز المسار / غياب التعقيم | class-wpvivid-send-to-site.php | اسم الملف من الحمولة المفكوك تشفيرها يُستخدم دون تعقيم → اجتياز عبر ../ يخرج من مجلد النسخ الاحتياطي إلى جذر الويب |
| 12 يناير 2026 | أُبلِغت إلى Wordfence بواسطة Lucas Montes (NiRoX) |
| 28 يناير 2026 | أصدر البائع الإصدار المُصحَّح 0.9.124 |
| 11 فبراير 2026 | نُشر CVE رسميًا (NVD) |
| فبراير 2026 | ظهور إثباتات اختراق وسكربتات استغلال عامة (GitHub والمدونات) |
| مارس 2026 | إضافة قالب Nuclei إلى المستودع الرسمي (v10.4.0)؛ درجة EPSS مرتفعة |