Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-16265 — تنبيه فني وملاحظات بحثية حول CVE-2026-16265، وهو ثغرة حجب الخدمة (denial-of-service) من نوع Subscriber+ في إضافة WP Maps لـ WordPress، وتم إصلاحها في الإصدار 4.9.7. | Kitploit
أدوات/GitHubGitHub/ghoxtbyte/cve-2026-16265
تحليل الثغرات الأمنيةأمن الويبالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHubghoxtbyte/cve-2026-16265

CVE-2026-16265

تنبيه فني وملاحظات بحثية حول CVE-2026-16265، وهو ثغرة حجب الخدمة (denial-of-service) من نوع Subscriber+ في إضافة WP Maps لـ WordPress، وتم إصلاحها في الإصدار 4.9.7.

عرض المستودع
3منذ 11س 16دلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-16265 — WP Maps < 4.9.7 حجب الخدمة لمستخدم بمستوى Subscriber+

ملاحظات بحث أمني حول CVE-2026-16265، وهي ثغرة حجب خدمة (Denial of Service) تؤثر على إضافة WP Maps الخاصة بـ WordPress.

هذا المستودع مخصص كمرجع تقني لثغرة تم الإفصاح عنها مسبقًا. وهو لا يتضمن أي سكربت حجب خدمة جاهز للاستغلال.

نظرة عامة

العنصرالتفاصيل
CVECVE-2026-16265
المنتجWP Maps
الإصدارات المتأثرة< 4.9.7
الإصدار المُصلَّح4.9.7
نوع الضعفCWE-400 — استهلاك الموارد غير المُتحكَّم فيه
شرط الهجوممستخدم مُصادَق عليه بصلاحيات بمستوى Subscriber أو أعلى
الخطورة6.5 (CVSS 3.1)
تاريخ النشر2026-08-07
المُكتشِفMohammad Aghdasi
CNA / المنسِّقWPScan

الملخص

قد يؤدي غياب التحقق من الصلاحيات في إجراء AJAX، إلى جانب القيود غير الكافية على العملية المُرسَلة، إلى تمكين مستخدم مُصادَق عليه بصلاحيات منخفضة من إحداث استدعاء ذاتي (recursion) غير مُتحكَّم فيه. وقد يؤدي الاستهلاك المتكرر للموارد إلى استنفاد قدرة الخادم والتسبب في حجب الخدمة.

يقتصر التأثير الأمني على التوافر (availability): إذ يمكن أن يؤدي الاستغلال الناجح إلى استهلاك موارد الخادم بما يكفي لإبطاء تثبيت WordPress المتأثر أو جعله غير متاح. ولا يشير متجه CVSS المنشور إلى أي تأثير على السرية أو السلامة.

السبب الجذري

يجمع مسار الكود المتأثر بين مشكلتين أمنيتين:

  1. لا يفرض مُعالِج AJAX الحد المطلوب للتفويض؛ و
  2. العملية المُمرَّرة إلى المُوزِّع الداخلي غير مُقيَّدة بشكل كافٍ.

هذا المزيج يجعل من الممكن الوصول إلى مسار تنفيذ ذاتي يستهلك موارد الخادم بشكل مستمر.

التأثير

قد يتسبب المهاجم الذي يستوفي شرط الوصول المذكور أعلاه في:

  • استهلاك مفرط لوحدة المعالجة المركزية و/أو الذاكرة؛
  • استنفاد عمّال PHP (PHP workers)؛
  • تدهور أوقات الاستجابة؛
  • عدم توفر موقع WordPress مؤقتًا.

يعتمد التأثير العملي على بيئة الاستضافة، وحدود PHP، وإعدادات العمّال، وطبقة التخزين المؤقت، وتحديد معدل الطلبات في الطبقات الأعلى.

المتأثر / المُصلَّح

المتأثر: WP Maps < 4.9.7
المُصلَّح: الترقية إلى 4.9.7 أو أحدث.

ينبغي على المسؤولين تحديث الإضافة وتجنّب تعريض الإصدارات القديمة لمستخدمين أو حركة مرور غير موثوقة.

ملاحظات تقنية

يمكن الوصول إلى السلوك الثغرة عبر إجراء AJAX في WordPress. لا يفرض المُعالِج التفويض بشكل صحيح ويسمح لعملية غير آمنة بالوصول إلى مسار تنفيذ ذاتي.

لا يتضمن هذا المستودع أي إثبات مفهوم (proof of concept) لحجب الخدمة بحجم كبير أو آلي. ينبغي إجراء التحقق فقط في بيئة اختبار معزولة مع وجود حدود للموارد.

راجع docs/technical-analysis.md للحصول على تحليل موجز للمشكلة.

CVSS

6.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

الإفصاح

تم تنسيق الثغرة عبر WPScan، وهي مُدرَجة كـ CNA/المنسِّق في سجل CVE العام.

ينسب السجل العام الفضل إلى Mohammad Aghdasi كمُكتشِف.

لا تُدرَج هنا سوى التواريخ المؤكدة من الاستشارة العامة؛ ولا يُدَّعى وجود جدول زمني لإفصاح خاص.

التخفيف

قم بترقية الإضافة المتأثرة إلى 4.9.7 أو أحدث.

يمكن لتدابير الدفاع المتعمّق أيضًا أن تقلل من التعرض:

  • تقييد الوصول إلى إجراءات AJAX في WordPress حيثما أمكن؛
  • فرض أدوار المستخدمين بأقل صلاحيات ممكنة؛
  • تطبيق حدود معدل الطلبات على الوكيل العكسي (reverse proxy) أو جدار الحماية WAF؛
  • مراقبة تشبّع عمّال PHP ووحدة المعالجة المركزية والذاكرة؛
  • إزالة إضافات WordPress غير المستخدمة.

هذه الضوابط تكميلية ولا ينبغي أن تحل محل تحديث المورّد.

المراجع

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-16265
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-16265
  • WPScan advisory: https://wpscan.com/vulnerability/5432f989-03d8-49d9-ac45-0d5a6a7bf499/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

الاستخدام المسؤول

المواد الواردة في هذا المستودع مُقدَّمة لأغراض البحث الأمني وإدارة الثغرات والاختبار الدفاعي. اختبر فقط الأنظمة التي تملكها أو المصرَّح لك صراحةً بتقييمها.

الترخيص

الوثائق في هذا المستودع مُصدَرة بموجب MIT License.

تنزيل الأداة