
تنبيه فني وملاحظات بحثية حول CVE-2026-16265، وهو ثغرة حجب الخدمة (denial-of-service) من نوع Subscriber+ في إضافة WP Maps لـ WordPress، وتم إصلاحها في الإصدار 4.9.7.
ملاحظات بحث أمني حول CVE-2026-16265، وهي ثغرة حجب خدمة (Denial of Service) تؤثر على إضافة WP Maps الخاصة بـ WordPress.
هذا المستودع مخصص كمرجع تقني لثغرة تم الإفصاح عنها مسبقًا. وهو لا يتضمن أي سكربت حجب خدمة جاهز للاستغلال.
| العنصر | التفاصيل |
|---|
| CVE | CVE-2026-16265 |
| المنتج | WP Maps |
| الإصدارات المتأثرة | < 4.9.7 |
| الإصدار المُصلَّح | 4.9.7 |
| نوع الضعف | CWE-400 — استهلاك الموارد غير المُتحكَّم فيه |
| شرط الهجوم | مستخدم مُصادَق عليه بصلاحيات بمستوى Subscriber أو أعلى |
| الخطورة | 6.5 (CVSS 3.1) |
| تاريخ النشر | 2026-08-07 |
| المُكتشِف | Mohammad Aghdasi |
| CNA / المنسِّق | WPScan |
قد يؤدي غياب التحقق من الصلاحيات في إجراء AJAX، إلى جانب القيود غير الكافية على العملية المُرسَلة، إلى تمكين مستخدم مُصادَق عليه بصلاحيات منخفضة من إحداث استدعاء ذاتي (recursion) غير مُتحكَّم فيه. وقد يؤدي الاستهلاك المتكرر للموارد إلى استنفاد قدرة الخادم والتسبب في حجب الخدمة.
يقتصر التأثير الأمني على التوافر (availability): إذ يمكن أن يؤدي الاستغلال الناجح إلى استهلاك موارد الخادم بما يكفي لإبطاء تثبيت WordPress المتأثر أو جعله غير متاح. ولا يشير متجه CVSS المنشور إلى أي تأثير على السرية أو السلامة.
يجمع مسار الكود المتأثر بين مشكلتين أمنيتين:
هذا المزيج يجعل من الممكن الوصول إلى مسار تنفيذ ذاتي يستهلك موارد الخادم بشكل مستمر.
قد يتسبب المهاجم الذي يستوفي شرط الوصول المذكور أعلاه في:
يعتمد التأثير العملي على بيئة الاستضافة، وحدود PHP، وإعدادات العمّال، وطبقة التخزين المؤقت، وتحديد معدل الطلبات في الطبقات الأعلى.
المتأثر: WP Maps < 4.9.7
المُصلَّح: الترقية إلى 4.9.7 أو أحدث.
ينبغي على المسؤولين تحديث الإضافة وتجنّب تعريض الإصدارات القديمة لمستخدمين أو حركة مرور غير موثوقة.
يمكن الوصول إلى السلوك الثغرة عبر إجراء AJAX في WordPress. لا يفرض المُعالِج التفويض بشكل صحيح ويسمح لعملية غير آمنة بالوصول إلى مسار تنفيذ ذاتي.
لا يتضمن هذا المستودع أي إثبات مفهوم (proof of concept) لحجب الخدمة بحجم كبير أو آلي. ينبغي إجراء التحقق فقط في بيئة اختبار معزولة مع وجود حدود للموارد.
راجع docs/technical-analysis.md للحصول على تحليل موجز للمشكلة.
6.5 (CVSS 3.1)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
تم تنسيق الثغرة عبر WPScan، وهي مُدرَجة كـ CNA/المنسِّق في سجل CVE العام.
ينسب السجل العام الفضل إلى Mohammad Aghdasi كمُكتشِف.
لا تُدرَج هنا سوى التواريخ المؤكدة من الاستشارة العامة؛ ولا يُدَّعى وجود جدول زمني لإفصاح خاص.
قم بترقية الإضافة المتأثرة إلى 4.9.7 أو أحدث.
يمكن لتدابير الدفاع المتعمّق أيضًا أن تقلل من التعرض:
هذه الضوابط تكميلية ولا ينبغي أن تحل محل تحديث المورّد.
المواد الواردة في هذا المستودع مُقدَّمة لأغراض البحث الأمني وإدارة الثغرات والاختبار الدفاعي. اختبر فقط الأنظمة التي تملكها أو المصرَّح لك صراحةً بتقييمها.
الوثائق في هذا المستودع مُصدَرة بموجب MIT License.