Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11784-Optimole-CSRF — استغلال إثبات مفهوم لـ CVE-2026-11784، ثغرة CSRF في إضافة Optimole لـ WordPress تسمح بالكتابة فوق الملفات بشكل تعسفي عبر عدم التحقق من nonce. | Kitploit
أدوات/GitHubGitHub/alexmihailengineer/cve-2026-11784-optimole-csrf
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubalexmihailengineer/cve-2026-11784-optimole-csrf

CVE-2026-11784-Optimole-CSRF

استغلال إثبات مفهوم لـ CVE-2026-11784، ثغرة CSRF في إضافة Optimole لـ WordPress تسمح بالكتابة فوق الملفات بشكل تعسفي عبر عدم التحقق من nonce.

عرض المستودع
4منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-11784: CSRF إلى الكتابة التعسفية على الملفات في إضافة Optimole لووردبريس

ملخص

ثغرة تزوير الطلب عبر الموقع (CSRF) في إضافة Optimole لووردبريس (الإصدارات <= 4.2.5) تسمح للمهاجمين غير المصادقين بالكتابة بصمت فوق أصول مكتبة الوسائط الموجودة من خلال إجراء AJAX wp_ajax_optml_replace_file بسبب عدم وجود التحقق من nonce.

  • معرف CVE: CVE-2026-11784
  • نوع الثغرة: تزوير الطلب عبر الموقع (CSRF)
  • الإضافة المتأثرة: Optimole – Optimize Images
  • إصدار المعالجة: 4.2.6
  • المكتشف: Alexandru Bucur

التحليل الفني

توجد الثغرة في inc/attachment_edit.php داخل طريقة Optml_Attachment_Edit::replace_file(). بينما تنفذ الوظيفة فحصًا للصلاحية باستخدام current_user_can('edit_post', $id)، فإنها تهمل تمامًا التحقق الصريح من رمز مكافحة CSRF (check_ajax_referer).

تجاوز التحقق من الصورة

يفشل هجوم CSRF البدائي الذي يمرر سلسلة نصية كصورة وهمية لأن ووردبريس يتحقق من صحة الصورة باستخدام مكتبات GD Graphics Library / ImageMagick. لتحقيق إثبات مفهوم صالح، يقوم كود الاستغلال البرمجي ببناء صورة JPEG بحجم 1×1 صحيحة رياضيًا عبر JavaScript Uint8Array وسلسلة Base64 قبل إرسال النموذج متعدد الأجزاء.

إثبات المفهوم

يمكن العثور على سكريبت الاستغلال في الدليل /exploit.

التأثير

  • فقدان سلامة البيانات: يمكن الكتابة فوق عناصر الوسائط عالية القيمة (الشعارات، المستندات).
  • تصعيد XSS: إذا كان نوع الوسائط المستهدفة يسمح بـ SVG أو ناقلات تنفيذ قابلة للتنفيذ، يمكن أن يؤدي ذلك بسهولة إلى استغلال كامل لـ Stored Cross-Site Scripting والسيطرة الكاملة على الموقع.

الجدول الزمني

  • 14 مايو 2026: الاكتشاف الأولي والتقديم.
  • يونيو 2026: التحقق والتعيين CVE-2026-11784.
  • يونيو 2026: الإفصاح العام.
تنزيل الأداة