
إضافة أنواع المحتوى والحقول المخصصة لـ WordPress
🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) إن إضافة Pods – Custom Content Types and Fields الخاصة بووردبريس معرّضة لثغرة تصعيد الامتيازات عبر تجاوز التفويض في جميع الإصدارات حتى الإصدار 3.3.9 وما يشمل ذلك. تكمن الثغرة في أن موجّه إدارة AJAX الخاص بـ pods_admin يمرّر كل فحوصات الوصول — بما في ذلك قائمة الأسماء المسموح بها للطرق، والتحقق من nonce، وفرض تسجيل الدخول، وبوابة الصلاحيات — عبر pods_error()، والتي في مسار التوافق مع JSON meta-box-loader لا تكتب حالات الفشل إلا إلى سجل أخطاء PHP وتُرجع false بدلاً من إنهاء الطلب، مما يجعل جميع الحراسات غير فعّالة. وهذا يتيح للمهاجمين غير المصادَقين تصعيد امتيازاتهم إلى Administrator أو استبدال كلمة مرور أي حساب مستخدم، بما في ذلك حساب مالك الموقع، مما يتيح السيطرة الكاملة على الموقع، أو تنفيذ إجراء إداري آخر.