Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-18464 — تنبيه أمني وملاحظات بحث تقني حول CVE-2026-18464، وهي ثغرة حجب الخدمة غير المصادق عليها في إضافة WP Maps Pro لـ WordPress والتي تم إصلاحها في الإصدار 6.1.3. | Kitploit
أدوات/GitHubGitHub/ghoxtbyte/cve-2026-18464
أدوات دفاعيةتحليل الثغرات الأمنيةأمن الويبالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHubghoxtbyte/cve-2026-18464

CVE-2026-18464

تنبيه أمني وملاحظات بحث تقني حول CVE-2026-18464، وهي ثغرة حجب الخدمة غير المصادق عليها في إضافة WP Maps Pro لـ WordPress والتي تم إصلاحها في الإصدار 6.1.3.

عرض المستودع
2منذ 10س 23دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CVE-2026-18464 — WP Maps Pro < 6.1.3 حجب الخدمة بدون مصادقة

ملاحظات بحث أمني حول CVE-2026-18464، وهي ثغرة حجب خدمة تؤثر على إضافة ووردبريس WP MAPS PRO.

هذا المستودع مخصص كمرجع تقني لثغرة تم الإفصاح عنها مسبقًا. وهو لا يتضمن أي سكربت حجب خدمة جاهز للاستغلال.

نظرة عامة

العنصرالتفاصيل
CVECVE-2026-18464
المنتجWP MAPS PRO
الإصدارات المتأثرة< 6.1.3
الإصدار المُصلَّح6.1.3
نوع الضعفCWE-400 — استهلاك الموارد غير المُتحكَّم فيه
شرط الهجوممهاجم عن بُعد بدون مصادقة
الخطورة7.5 (CVSS 3.1)
تاريخ النشر2026-08-09
المُكتشِفMohammad Aghdasi
CNA / المنسِّقWPScan

الملخص

إجراء AJAX مكشوف للمستخدمين غير المُصادَق عليهم يفتقر إلى فحص الصلاحيات المناسب ولا يقيّد العملية المُرسَلة بشكل كافٍ. يمكن للمهاجم إحداث استدعاء ذاتي غير مُتحكَّم فيه، مما يؤدي إلى استهلاك مفرط للموارد وحجب الخدمة.

يقتصر التأثير الأمني على التوافر: فالاستغلال الناجح يمكن أن يستهلك موارد الخادم بما يكفي لجعل تثبيت ووردبريس المتأثر بطيئًا أو غير متاح. ولا يشير متجه CVSS المنشور إلى أي تأثير على السرية أو السلامة.

السبب الجذري

يجمع مسار الكود المتأثر بين مشكلتين أمنيتين:

  1. معالج AJAX لا يفرض حد التفويض المطلوب؛ و
  2. العملية المُمرَّرة إلى المُوزِّع الداخلي غير مقيَّدة بشكل كافٍ.

هذا المزيج يجعل من الممكن الوصول إلى مسار تنفيذ استدعائي يستهلك موارد الخادم باستمرار.

التأثير

قد يتسبب المهاجم الذي يستوفي شرط الوصول المذكور أعلاه في:

  • استهلاك مفرط لوحدة المعالجة المركزية و/أو الذاكرة؛
  • استنفاد عمّال PHP؛
  • تدهور أوقات الاستجابة؛
  • عدم توافر مؤقت لموقع ووردبريس.

يعتمد التأثير العملي على بيئة الاستضافة، وحدود PHP، وإعدادات العمّال، وطبقة التخزين المؤقت، وتحديد معدل الطلبات في الطبقات الأعلى.

المتأثر / المُصلَّح

المتأثر: WP MAPS PRO < 6.1.3
المُصلَّح: الترقية إلى 6.1.3 أو أحدث.

ينبغي للمسؤولين تحديث الإضافة وتجنّب كشف الإصدارات القديمة للمستخدمين أو حركة المرور غير الموثوقة.

ملاحظات تقنية

يمكن الوصول إلى السلوك الثغرة عبر إجراء AJAX في ووردبريس. لا يفرض المعالج التفويض بشكل صحيح ويسمح لعملية غير آمنة بالوصول إلى مسار تنفيذ استدعائي.

لا يتضمن هذا المستودع أي إثبات مفهوم لحجب الخدمة بحجم كبير أو آلي. يجب إجراء التحقق فقط في بيئة اختبار معزولة مع وجود حدود للموارد.

راجع docs/technical-analysis.md للحصول على تحليل موجز للمشكلة.

CVSS

7.5 (CVSS 3.1)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

الإفصاح

تم تنسيق الثغرة عبر WPScan، وهي مُدرجة كـ CNA/المنسِّق في سجل CVE العام.

ينسب السجل العام الفضل إلى Mohammad Aghdasi كمُكتشِف.

لا تتضمن هذه الوثيقة سوى التواريخ المؤكدة من الاستشارة العامة؛ ولا يتم ادّعاء أي جدول زمني للإفصاح الخاص.

التخفيف

قم بترقية الإضافة المتأثرة إلى 6.1.3 أو أحدث.

يمكن لتدابير الدفاع في العمق أيضًا أن تقلل من التعرض:

  • تقييد الوصول إلى إجراءات AJAX في ووردبريس حيثما أمكن؛
  • فرض أدوار المستخدمين بأقل صلاحيات؛
  • تطبيق حدود معدل الطلبات على الوكيل العكسي أو WAF؛
  • مراقبة تشبّع عمّال PHP ووحدة المعالجة المركزية والذاكرة؛
  • إزالة إضافات ووردبريس غير المستخدمة.

هذه الضوابط تكميلية ولا ينبغي أن تحل محل تحديث المورّد.

المراجع

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-18464
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-18464
  • WPScan advisory: https://wpscan.com/vulnerability/45d1c2c2-c5da-43b6-a982-5323fb8d9014/
  • CWE-400: https://cwe.mitre.org/data/definitions/400.html

الاستخدام المسؤول

المواد الواردة في هذا المستودع مُقدَّمة لأغراض البحث الأمني وإدارة الثغرات والاختبار الدفاعي. اختبر فقط الأنظمة التي تملكها أو المصرَّح لك بتقييمها بشكل صريح.

الترخيص

الوثائق في هذا المستودع مُصدَرة بموجب MIT License.

تنزيل الأداة