
إضافة ووردبريس تُثبَّت مباشرةً وتحجب معالج الاستيراد التجريبي الضعيف في FunnelForms Pro للتخفيف من تنفيذ التعليمات البرمجية عن بُعد (CVE-2026-39440).
إضافة ووردبريس جاهزة للتركيب تمنع معالج استيراد العروض التوضيحية (Demo Import) المعرض للخطر في FunnelForms Pro ≤ 3.8.1 للتخفيف من تنفيذ التعليمات البرمجية عن بُعد (CVE-2026-39440, CVSS 9.9).
| الحقل | القيمة |
|---|---|
| معرف CVE | CVE-2026-39440 |
| درجة CVSS | 9.9 (حرجة) |
| الإصدارات المتأثرة | FunnelForms Pro ≤ 3.8.1 |
| الصلاحيات | منخفضة (مستوى المشترك) |
| النوع | حقن كود → تضمين كود عن بُعد → تنفيذ كود عن بُعد |
| تم التصحيح؟ | لا يوجد تصحيح رسمي من المطور حتى الآن |
| اكتشفها | 3ele / Sebastian Weiss |
| تاريخ النشر | 21 أبريل 2026 (Patchstack) |
معالج AJAX الخاص بـ af2_demoimport (admin/menu_ajax_functions/demoimport.php) يحتوي على ثغرتين قاتلتين:
unserialize() على بيانات يتحكم بها المهاجم$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );
ملف ZIP مُصمم بعناية يحتوي على af2_export.txt خبيث يؤدي إلى حقن كائنات PHP عند إلغاء التسلسل — مما يؤدي إلى تنفيذ كود كامل عن بُعد.
$_POST['filename']$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );
لا يوجد basename()، ولا قائمة بيضاء. يمكن للمهاجم إدخال ../../../uploads/evil وسحب ملف ZIP عشوائي من خارج دليل demos/.
يمكن لمستخدم مُصادق بصلاحيات دنيا (مستوى المشترك) استغلال هذه السلسلة.
cve-2026-39440-funnelforms-fix إلى wp-content/plugins/انسخ cve-2026-39440-fix.php مباشرة إلى wp-content/mu-plugins/. لا حاجة للتفعيل — إضافات MU تُحمَّل تلقائيًا.
| الإجراء | الخطاف | الأولوية |
|---|---|---|
| حظر معالج AJAX | wp_ajax_af2_demoimport |
مسار الكود المعرض للخطر لا يتم تنفيذه أبدًا. دالة wp_send_json_error() تستدعي wp_die() داخليًا، لذا لا يتم الوصول إلى معالج الإضافة أبدًا.
بعد التفعيل:
admin-ajax.php?action=af2_demoimport يُرجع:
{
"success": false,
"data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
}
يمكن إلغاء تفعيل هذه الإضافة وحذفها بمجرد إصدار FunnelForms Pro نسخة رسمية مصححة (> 3.8.1) تقوم بـ:
unserialize() بـ json_decode() أو تطبيق قائمة بيضاء صارمةfilename (basename()، قائمة بيضاء للعروض التوضيحية المعروفة)| 1 |
| إزالة القائمة الفرعية من لوحة الإدارة | admin_menu | 999 |
| إلغاء تحميل JS/CSS الخاص بالاستيراد التوضيحي | admin_enqueue_scripts | 20 |