Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-93528 — تحليل تقني، وإثبات مفهوم، وجدول زمني للإفصاح المسؤول عن CVE-2026-93528، وهو كشف غير مُصادَق عليه لبيانات الطلبات في NP Quote Request for WooCommerce. | Kitploit
أدوات/GitHubGitHub/muradislamzada/cve-2026-93528
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبالأوراق والأبحاث
GitHubmuradislamzada/cve-2026-93528

CVE-2026-93528

تحليل تقني، وإثبات مفهوم، وجدول زمني للإفصاح المسؤول عن CVE-2026-93528، وهو كشف غير مُصادَق عليه لبيانات الطلبات في NP Quote Request for WooCommerce.

عرض المستودع
1منذ 7س 27دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

📌 CVE-2026-93528: الكشف غير المُصادَق عن بيانات الطلبات في NP Quote Request for WooCommerce • نوع الثغرة: الكشف عن البيانات الحساسة (CWE-200) • البرنامج المتأثر: woo-rfq-for-woocommerce < 2.4.16 • الباحث الأصلي: Murad Islamzada • المورّد: Neah Plugins (Cyrus)

  1. نظرة عامة والسبب الجذري لم تكن الدالة gpls_woo_rfq_get_rfq_cart() في ملف includes/classes/gpls_woo_rfq_functions.php الخاص بالإضافة تتحقق من ملكية الطلب عند فحص معامل المفتاح (_REQUEST['key']) القادم من المستخدم. كان بإمكان مستخدم غير مُصادَق إدخال أي مفتاح طلب وإنشاء طلب آخر.

  2. منطق إثبات المفهوم (PoC) أثناء البحث، تبيّن أنه يمكن الحصول على معلومات حساسة من خلال استعلام مُصمَّم خصيصًا دون الحاجة إلى أي ملفات تعريف ارتباط أو تسجيل دخول: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html

  3. الجدول الزمني للمعالجة والتعاون تم الإبلاغ عن المشكلة بمسؤولية وتم حلها بنجاح في إطار التعاون المهني مع المطوّر: • 11 سبتمبر 2026: تمت مشاركة التفاصيل التقنية الكاملة للثغرة ومنطق الإصلاح المقترح مع المورّد. • 14 سبتمبر 2026: أصدر المورّد تصحيحًا أوليًا. ومع ذلك، كشف تحليل الكود أنه لا يزال من الممكن تجاوز الفحص في جلسات الضيوف، وتم اقتراح منطق محسّن (نهج fail-closed). • 15 سبتمبر 2026: طبّق المورّد الإصلاحات النهائية، وبعد تدقيق أمني، تم إغلاق الثغرة بالكامل. • 15 سبتمبر 2026: أصدر المطوّر رسميًا الإصدار 2.4.16 على WordPress.org.

تنزيل الأداة