Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-39440-funnelforms-fix — إضافة ووردبريس تُثبَّت مباشرةً وتحجب معالج الاستيراد التجريبي الضعيف في FunnelForms Pro للتخفيف من تنفيذ التعليمات البرمجية عن بُعد (CVE-2026-39440). | Kitploit
أدوات/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
أدوات دفاعيةتحليل الثغرات الأمنيةتحليل الكودتدقيق التكوينأمن الويب
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

إضافة ووردبريس تُثبَّت مباشرةً وتحجب معالج الاستيراد التجريبي الضعيف في FunnelForms Pro للتخفيف من تنفيذ التعليمات البرمجية عن بُعد (CVE-2026-39440).

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 3 أشهرلم تتم المراجعة بعد

إصلاح CVE-2026-39440 FunnelForms

إضافة ووردبريس جاهزة للتركيب تمنع معالج استيراد العروض التوضيحية (Demo Import) المعرض للخطر في FunnelForms Pro ≤ 3.8.1 للتخفيف من تنفيذ التعليمات البرمجية عن بُعد (CVE-2026-39440, CVSS 9.9).


الثغرة الأمنية

الحقلالقيمة
معرف CVECVE-2026-39440
درجة CVSS9.9 (حرجة)
الإصدارات المتأثرةFunnelForms Pro ≤ 3.8.1
الصلاحياتمنخفضة (مستوى المشترك)
النوعحقن كود → تضمين كود عن بُعد → تنفيذ كود عن بُعد
تم التصحيح؟لا يوجد تصحيح رسمي من المطور حتى الآن
اكتشفها3ele / Sebastian Weiss
تاريخ النشر21 أبريل 2026 (Patchstack)

السبب الجذري

معالج AJAX الخاص بـ af2_demoimport (admin/menu_ajax_functions/demoimport.php) يحتوي على ثغرتين قاتلتين:

1. unserialize() على بيانات يتحكم بها المهاجم

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

ملف ZIP مُصمم بعناية يحتوي على af2_export.txt خبيث يؤدي إلى حقن كائنات PHP عند إلغاء التسلسل — مما يؤدي إلى تنفيذ كود كامل عن بُعد.

2. اجتياز المسار عبر $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

لا يوجد basename()، ولا قائمة بيضاء. يمكن للمهاجم إدخال ../../../uploads/evil وسحب ملف ZIP عشوائي من خارج دليل demos/.

ضوابط أمنية مفقودة

  • لا يوجد تحقق من nonce
  • لا يوجد فحص للصلاحيات
  • لا يوجد تنقية للمدخلات

يمكن لمستخدم مُصادق بصلاحيات دنيا (مستوى المشترك) استغلال هذه السلسلة.

التثبيت

كإضافة عادية (موصى به)

  1. قم بتنزيل أو استنساخ هذا المستودع
  2. ارفع مجلد cve-2026-39440-funnelforms-fix إلى wp-content/plugins/
  3. قم بتفعيله من الإضافات ← الإضافات المثبتة

كإضافة MU (بديل)

انسخ cve-2026-39440-fix.php مباشرة إلى wp-content/mu-plugins/. لا حاجة للتفعيل — إضافات MU تُحمَّل تلقائيًا.

ماذا تفعل هذه الإضافة

الإجراءالخطافالأولوية
حظر معالج AJAXwp_ajax_af2_demoimport

مسار الكود المعرض للخطر لا يتم تنفيذه أبدًا. دالة wp_send_json_error() تستدعي wp_die() داخليًا، لذا لا يتم الوصول إلى معالج الإضافة أبدًا.

التحقق

بعد التفعيل:

  1. يجب ألا يظهر عنصر القائمة "استيراد توضيحي" بعد الآن تحت Funnelforms
  2. أي طلب إلى admin-ajax.php?action=af2_demoimport يُرجع:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
    }
    

متى يتم إزالتها

يمكن إلغاء تفعيل هذه الإضافة وحذفها بمجرد إصدار FunnelForms Pro نسخة رسمية مصححة (> 3.8.1) تقوم بـ:

  • استبدال unserialize() بـ json_decode() أو تطبيق قائمة بيضاء صارمة
  • تنقية معامل filename (basename()، قائمة بيضاء للعروض التوضيحية المعروفة)
  • إضافة تحقق من nonce وفحص الصلاحيات

الاعتمادات

  • اكتشفها وأبلغ عنها: 3ele / Sebastian Weiss
  • نُشرت عبر: Patchstack

الترخيص

GPL v2 أو أحدث

تنزيل الأداة
1
إزالة القائمة الفرعية من لوحة الإدارةadmin_menu999
إلغاء تحميل JS/CSS الخاص بالاستيراد التوضيحيadmin_enqueue_scripts20