
تحليل تقني، وإثبات مفهوم، وجدول زمني للإفصاح المسؤول عن CVE-2026-93528، وهو كشف غير مُصادَق عليه لبيانات الطلبات في NP Quote Request for WooCommerce.
📌 CVE-2026-93528: الكشف غير المُصادَق عن بيانات الطلبات في NP Quote Request for WooCommerce • نوع الثغرة: الكشف عن البيانات الحساسة (CWE-200) • البرنامج المتأثر: woo-rfq-for-woocommerce < 2.4.16 • الباحث الأصلي: Murad Islamzada • المورّد: Neah Plugins (Cyrus)
نظرة عامة والسبب الجذري لم تكن الدالة gpls_woo_rfq_get_rfq_cart() في ملف includes/classes/gpls_woo_rfq_functions.php الخاص بالإضافة تتحقق من ملكية الطلب عند فحص معامل المفتاح (_REQUEST['key']) القادم من المستخدم. كان بإمكان مستخدم غير مُصادَق إدخال أي مفتاح طلب وإنشاء طلب آخر.
منطق إثبات المفهوم (PoC) أثناء البحث، تبيّن أنه يمكن الحصول على معلومات حساسة من خلال استعلام مُصمَّم خصيصًا دون الحاجة إلى أي ملفات تعريف ارتباط أو تسجيل دخول: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
الجدول الزمني للمعالجة والتعاون تم الإبلاغ عن المشكلة بمسؤولية وتم حلها بنجاح في إطار التعاون المهني مع المطوّر: • 11 سبتمبر 2026: تمت مشاركة التفاصيل التقنية الكاملة للثغرة ومنطق الإصلاح المقترح مع المورّد. • 14 سبتمبر 2026: أصدر المورّد تصحيحًا أوليًا. ومع ذلك، كشف تحليل الكود أنه لا يزال من الممكن تجاوز الفحص في جلسات الضيوف، وتم اقتراح منطق محسّن (نهج fail-closed). • 15 سبتمبر 2026: طبّق المورّد الإصلاحات النهائية، وبعد تدقيق أمني، تم إغلاق الثغرة بالكامل. • 15 سبتمبر 2026: أصدر المطوّر رسميًا الإصدار 2.4.16 على WordPress.org.