Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-40776 — CVE-2026-40776 — التحكم في الوصول المكسور + IDOR في WordPress Eventin (wp-event-solution) <= 4.1.8 | Kitploit
أدوات/GitHubGitHub/lorenzofradeani/cve-2026-40776
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — التحكم في الوصول المكسور + IDOR في WordPress Eventin (wp-event-solution) <= 4.1.8

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CVE-2026-40776

التحكم في الوصول المعطوب في Eventin (wp-event-solution)

CVE CVSS CWE Patched License

كشف للبيانات الشخصية القابلة للتعريف (PII) وتزوير للطلبات دون مصادقة في البرنامج المساعد Eventin لووردبريس (أكثر من 10,000 تثبيت نشط). نقطة نهاية REST عامة تمنح أي زائر wp_rest nonce، وتقبل ثلاثة استدعاءات لاحقة لأذونات التحقق هذا الـ nonce كبديل عن المصادقة — مما ينهار التفويض في كل نقطة نهاية لطلبات العملاء.

الشرح التقني الكامل: https://lorenzofradeani.com/en/blog/cve-2026-40776 استشارة Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

نظرة سريعة

الملخص

ثلاث مشكلات تتضافر لتكوين تجاوز كامل للتفويض:

  1. موزّع nonce عام. يُسجّل core/Admin/hooks.php (الأسطر 68–77) المسار /wp-json/eventin/v1/nonce مع permission_callback => '__return_true' ويعيد wp_rest nonce مُولّدًا حديثًا إلى أي متصل غير مصادَق.
  2. استدعاءات أذونات تستخدم الـ nonce كمصادقة. ثلاثة وحدات تحكم في core/Order/ تقبل ذلك الـ nonce باعتباره فحص التفويض الوحيد:
    • OrderController::get_item_permissions_check (الأسطر 146–148) — current_user_can(...) || wp_verify_nonce(...)؛ العامل || يجعل الـ nonce وحده كافيًا.
    • OrderController::create_item_permissions_check (الأسطر 476–478) — wp_verify_nonce(...) فقط.
    • PaymentController::create_payment_permission_check (الأسطر 66–70) — wp_verify_nonce(...) فقط.

من البداية إلى النهاية، تكفي أربعة طلبات غير مصادَق عليها لتسريب كل طلبات العملاء (الأسماء الكاملة، رسائل البريد الإلكتروني، أرقام الهواتف، طرق الدفع، قائمة الحضور) ولتزوير طلبات جديدة. راجع ADVISORY.md للتحليل التقني الكامل وpoc/poc-eventin.sh للحصول على PoC قابل للتكرار.

التخفيف

حدّث wp-event-solution إلى 4.1.9 أو أحدث. لا يوجد حل بديل داخل نفس الإصدار للإصدارات الأقدم سوى تعطيل البرنامج المساعد أو حظر مسارات REST المتأثرة (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) على مستوى خادم الويب / WAF.

محتويات المستودع

root@kitploit:~
.
├── README.md                       this file
├── ADVISORY.md                     full technical advisory + code review
├── LICENSE                         MIT
├── poc/
│   └── poc-eventin.sh              4-step bash PoC against a local lab
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR read of order #21 with full PII
    ├── poc2-no-nonce-blocked.png   same request without nonce → 401
    └── poc3-fake-order-created.png unauthenticated POST creating a fake order

الجدول الزمني للإفصاح

المراجع

  • الشرح الكامل (المرجع الأساسي): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • استشارة Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • البرنامج المساعد على wordpress.org: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — Missing Authorization: https://cwe.mitre.org/data/definitions/862.html

الاستخدام المسؤول

نُشرت هذه المادة لأغراض دفاعية وتعليمية — لمساعدة مشغّلي مواقع ووردبريس على تحديد مدى التعرض، ولمساعدة مؤلفي الإضافات على تجنّب الخطأ نفسه (التعامل مع الـ nonce الخاص بـ CSRF كمصادقة)، ولتوثيق مثال واقعي على كيفية انهيار التفويض بسبب التقييم المختصر للعامل || في استدعاء أذونات. لا تشغّل PoC ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.

الترخيص

MIT

تنزيل الأداة
الحقلالقيمة
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — Missing Authorization
CVSS v3.17.5 (HIGH)
البرنامج المساعدEventin — تقويم الأحداث، حجز الفعاليات، التذاكر والتسجيل (wp-event-solution)
الإصدارات المتأثرة<= 4.1.8
تم التصحيح في4.1.9
التثبيتات النشطة10,000+
المصادقة المطلوبةلا شيء (بدون مصادقة)
تفاعل المستخدملا شيء
أُبلغ من قبلLorenzo Fradeani — بحث أمني مستقل
بالتنسيق معPatchstack
الكشف العام2026-04-29
  • IDOR + نقطة نهاية حجز مقاعد مفتوحة بالكامل. يقوم OrderController::get_item (الأسطر 310–317) بتحميل أي طلب عبر معرف منشور ووردبريس تسلسلي دون التحقق من الملكية، وتستخدم /book-seats (الأسطر 129–137) permission_callback => function() { return true; } (بدون أي مصادقة).
  • التاريخالحدث
    2026-03-10أُبلغ إلى Patchstack
    2026-04-07أصدر الناشر Eventin 4.1.9 (إصلاح)
    2026-04-13مرحلة التنسيق (Patchstack)
    2026-04-29الكشف العام (استشارة Patchstack)
    2026-05-01التقطته أدوات تتبع من جهات خارجية (WP-Firewall, Managed-WP, SolidWP)
    2026-05-04نُشر هذا المستودع