
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce باب خلفي RCE
CVE-2026-49777 - ثغرة باب خلفي في إضافة ShapedPlugin Product Slider Pro لووكومرس تؤدي إلى تنفيذ أوامر عن بُعد (RCE) تحليل تقني معمق: ثغرة الباب الخلفي في Product Slider Pro أساس الثغرة وسببها (CWE-1284) يعود الأصل التقني للثغرة إلى تصنيف CWE-1284: "التحقق غير السليم من الكمية المحددة في الإدخال". وهذا يعني أن البرنامج يتلقى إدخالاً من المستخدم يُتوقع أن يحدد كمية (مثل الحجم، الطول، العدد) لكنه لا يتحقق من هذا الإدخال بشكل صحيح. يمكن للمهاجمين استغلال هذه الثغرة لإرسال إدخال خبيث يختلف عما هو متوقع بشكل طبيعي، مما يؤدي إلى سلوك غير متوقع من النظام.
.
الإصدارات المتأثرة وحالة التصحيح الإصدارات المتأثرة: جميع الإصدارات قبل 3.5.3.
الإصدارات الآمنة: 3.5.4 وما بعد.
حالة التصحيح (حرجة): على الرغم من أن مطور الإضافة (ShapedPlugin, LLC) قام بإصلاح الثغرة في الإصدار 3.5.3، إلا أنه لم يصدر رقم إصدار جديد رسميًا. تم دمج الإصلاح في الإصدار الحالي 3.5.3. مما يجعل من المستحيل على أصحاب المواقع تحديد ما إذا كانوا يستخدمون إصدارًا آمنًا بشكل موثوق. لذلك، تعتبر الثغرة رسميًا "غير مصححة".
نتيجة CVSS وتقييم المخاطر النتيجة الأساسية لـ CVSSv3: 10.0 (حرجة)
تقييم المخاطر: يشير هذا المتجه إلى أن الهجوم يمكن تنفيذه عبر الشبكة (AV:N)، بتعقيد منخفض (AC:L)، دون الحاجة إلى أي تفويض (PR:N)، وبدون تفاعل المستخدم (UI:N). سيؤدي الهجوم الناجح إلى اختراق كامل للسرية (C:H) والنزاهة (I:H) والتوفر (A:H) للنظام، ويمكن أن يمتد تأثيره إلى ما وراء النظام المستهدف (S:C).
أداة الاستغلال: سكربت بايثون للكشف الآلي والاستغلال (CVE-2026-49777.py)