
# تحليل دفاعي لـ CVE-2026-9055، تصعيد صلاحيات غير مصادق عليه في إضافة Amelia لحجوزات ووردبريس. يوفر تفصيل السبب الجذري، وإرشادات الكشف، ومؤشرات الاختراق (IoCs)، وقائمة مراجعة للتخفيف. لا يتضمن كود استغلال.
تقرير بحثي من Sentinel AI Defense. تحليل دفاعي فقط — لا يُنشر هنا أي استغلال عملي أو PoC لهذه الثغرة.
ثغرة تصعيد صلاحيات غير مصادق عليه في إضافة الحجز Amelia (Premium) لووردبريس، تتيح لمهاجم لا يملك أي حساب على الإطلاق الانتقال من زائر مجهول إلى مدير موقع كامل عبر إساءة استخدام متعددة الخطوات لنقاط تحديث بيانات العميل/مزود الخدمة.
CVE-2026-9055 هي ثغرة إدارة صلاحيات غير سليمة (CWE-269) في إضافة Booking for Appointments and Events Calendar – Amelia (Premium) لووردبريس، وتؤثر على الإصدارات 8.0 حتى 9.6.2. يكمن الخلل في عدم كفاية التحقق من معامل type الذي يتحكم به المهاجم على نقطة تحديث بيانات العميل، بالإضافة إلى معالجة غير مدققة لمعامل externalId.
قامت Wordfence بتعيين هذا CVE ونشرته في 2 سبتمبر 2026، مع تاريخ حجز في 20 مايو 2026. تحمل درجة أساسية CVSS v3.1 تبلغ 9.8 (حرجة):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
يعكس هذا خللاً قابلاً للاستغلال عبر الشبكة، منخفض التعقيد، ولا يتطلب صلاحيات ولا تفاعلًا من المستخدم.
| السمة | القيمة |
|---|---|
| معرّف CVE | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (حرجة) |
| CWE | CWE-269 — إدارة صلاحيات غير سليمة |
| ناقل الهجوم | الشبكة |
| الصلاحيات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| الجهة المانحة | Wordfence |
| تاريخ الحجز | 2026-05-20 |
| تاريخ النشر | 2026-09-02 |
تحقق من سجل التغييرات الرسمي للبائع لتحديد الإصدار المُصلَح بدلاً من الاعتماد على أرقام الإصدارات وحدها.
تقع الثغرة في معالجة تعيين الأدوار في نقطة REST الخاصة بتحديث بيانات العميل. على مستوى عالٍ (بدون تضمين خطوات الاستغلال):
type المقدمة من المهاجم عند تحديد الدور الذي سيتم تعيينه لسجل العميل، بدلاً من اشتقاق الدور من حالة التفويض على جانب الخادم.externalId إلى 0، يقوم المعالج بإنشاء مستخدم ووردبريس يحمل دور wpamelia-manager — وهو دور داخلي مميز تستخدمه الإضافة.يعكس هذا نمطًا أوسع شوهد عبر عدة CVEs لإضافات ووردبريس في هذه الدورة (مثل CVE-2026-0844 وCVE-2026-4021): معاملات تحدد الصلاحيات أو الأدوار تُقبل من مدخلات العميل دون إعادة التحقق منها مقابل حالة التفويض المحفوظة على الخادم.
زائر غير مصادق
→ يرسل طلبًا مصاغًا إلى نقطة تحديث بيانات العميل (type + externalId=0)
→ يتم إنشاء حساب ووردبريس بدور wpamelia-manager
→ جلسة بمستوى مدير تُستخدم ضد نقطة تحديث مزود الخدمة
→ ربط كيان مزود الخدمة بمعرّف مستخدم مسؤول حالي
→ الكتابة فوق بيانات اعتماد المسؤول
→ استيلاء كامل على الموقع
لا حاجة إلى وحدات ماكرو أو تجهيز حمولات أو بنية تحتية خارجية C2 في هذه المرحلة — هذه سلسلة عيوب منطقية خالصة محصورة في سطح REST API الخاص بووردبريس.
راجع detection/detection-guidance.md لمجموعة القواعد الكاملة. ملخص:
/wp-json/amelia/v1/...).externalId=0 مقترنة بحقل type، خاصة من جلسات بدون مصادقة مسبقة.wp_usermeta / wp_capabilities بحثًا عن تعيين غير متوقع لدور wpamelia-manager أو رفع إلى administrator خارج نشاط الإدارة المعروف.wpamelia-manager لم ينشئهم المسؤولون.راجع detection/mitigation-checklist.md لقائمة التحقق الكاملة. ملخص:
wpamelia-manager وadministrator الحالية — تم حجز CVE في مايو 2026، لذا قد يسبق الاستغلال الكشف العام.references/sources.md — استشارة Wordfence، إدخال OffSeq Threat Radar، وروابط سجل تغييرات البائع.يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليل ومنطق كشف وإرشادات تخفيف مستمدة من كشوفات ثغرات عامة. لا يتم توفير أي كود استغلال وظيفي. استخدم هذه المعلومات فقط على الأنظمة المصرح لك باختبارها والدفاع عنها.
صيانة بواسطة Sentinel AI Defense · نتائج مشاركة بمسؤولية ضمن إطار الكشف المنسق.