إفصاح منسّق

الثغرات

ثغرات اكتشفتها وأبلغت عنها عبر قناة المورّد المعلنة وتابعتها حتى الإصلاح. لا يُنشر شيء قبل انتهاء نافذة الإفصاح.

ملفي كباحث على Wordfence
CVE-2026-19723 UltimatelySocial < 3.0.1

Social Media Share Buttons & Social Sharing Icons — Reflected XSS via Pin It Share Handler

الإضافة لا تقوم بتنقية (escape) قيمة قادمة من الطلب بشكل صحيح قبل طباعتها داخل معالج حدث JavaScript مضمن، مما يسمح بثغرة XSS من نوع Reflected عند تفاعل المستخدم مع زر المشاركة المتأثر. استغلال الثغرة...

منشورة
عالية 7.1
2026-08-31
CVE-2026-77786 Rank Math < 1.0.277

Broken access control in Rank Math SEO

Discovered and responsibly disclosed a Broken Access Control vulnerability (CWE‑863, Incorrect Authorization) in Rank Math SEO — one of the most widely deployed WordPress SEO plugins, with millions of...

منشورة
متوسطة 4.9
2026-08-27
CWE-436 DataDog

GuardDog - ZIP parser differential hides a malicious payload from the scanner

حزمة wheel مصنوعة خصيصاً تضبط سجل نهاية الفهرس المركزي ليعلن صفر إدخالات. مكتبة zipfile في بايثون تقرأ الأرشيف فارغاً فيعلن الماسح صفر مؤشرات، بينما المُثبِّت يفكّ الحمولة الحقيقية من رؤوس الملفات الم...

أصلحها المورّد
عالية 7.4
2026-06-24
CVE-2026-74992 Themeum < 6.2.3

Stored XSS via font archive upload in Kirki

Discovered and responsibly disclosed CVE-2026-74992, an Editor+ Stored XSS vulnerability in the "Kirki" plugin. The plugin did not validate the files inside uploaded font archives (ZIP) and did not re...

منشورة
متوسطة 6.8
2026-08-18
CVE-2026-84222 Kirki 6.2.1 - 6.2.5

Kirki Unauthenticated Non-Public Post Content Disclosure via 'kirki_data' Parameter

إصدارات Kirki من 6.2.1 إلى 6.2.5 لا تتحقق من صلاحية الطلب لعرض محتوى المنشور قبل إرجاعه عبر باراميتر kirki_data، مما يسمح لأي مستخدم غير مسجل بالاطلاع على محتوى الصفحات غير المنشورة كالخاصة والمسودة و...

منشورة
متوسطة 5.3
2026-09-07
CVE-2026-19719 UltimatelySocial < 3.0.1

Social Media Share Buttons & Social Sharing Icons — Contributor+ Stored XSS via Post Title

الإضافة لا تقوم بتنقية (escape) عنوان المقال (Post Title) قبل طباعته داخل معالج حدث JavaScript مضمن، مما يسمح للمستخدمين بصلاحية Contributor فأعلى بحقن ثغرة Stored XSS تنفذ عند تفاعل الزائر مع زر المش...

منشورة
متوسطة 6.8
2026-08-31
CVE-2026-84745 StellarWP (The Events Calendar) < 6.17.3.1

The Events Calendar — Contributor+ Non-Public Event, Venue and Organizer Content Disclosure via REST API

الإضافة لا تقوم بتقيد الوصول للمحتوى غير العام عبر أرشيفات REST API العامة، مما يسمح للمستخدمين بصلاحية Contributor فأعلى بقراءة المحتوى الكامل لكل الفعاليات (Events) والأماكن (Venues) ومنظمي الفعاليا...

منشورة
منخفضة 2.7
2026-09-03
CVE-2026-77785 Rank Math < 1.0.277

Rank Math SEO - Author+ Non-Public Post Content Disclosure via Abilities API

الإضافة لا تتحقق من صلاحية المستخدم للوصول إلى المقال المحدد بالطلب قبل إرجاع محتواه عبر Abilities API، مما يسمح للمستخدمين بصلاحية Author فأعلى بقراءة عنوان ومحتوى وبيانات SEO الخاصة بمقالات غير عامة...

منشورة
منخفضة 2.7
2026-08-31
CVE-2026-19615 WPease < 9.0.1

Stored XSS via unsanitised SVG upload in Admin and Site Enhancements

Discovered and responsibly disclosed CVE-2026-19615, an Author+ Stored XSS vulnerability in the "Admin and Site Enhancements (ASE)" plugin. The plugin failed to sanitize uploaded SVG files across all...

منشورة
متوسطة 6.8
2026-08-18
Plugins360 Labs < 2.9.0

Multiple vulnerabilities in Automatic YouTube Gallery

Discovered and responsibly reported multiple security vulnerabilities in the WordPress plugin "Automatic YouTube Gallery" developed by Plugins360 Labs. The reported issues included: • Unauthenticate...

أصلحها المورّد
عالية 7.4
2026-08-10
CWE-778 CrowdSec

CrowdSec — Exim parser silently skips authentication failures

نمط grok كان يتطلب مجموعة التقاط set_id التي لا تحتويها أسطر فشل المصادقة إطلاقاً، فمحاولات التخمين ضد Exim ما كانت تولّد أي حدث. أُصلح بجعل المجموعة اختيارية، وهو متوافق رجعياً مع توكيدات المحلّل الم...

أصلحها المورّد
منخفضة
2026-06-24
CVE-2026-19075 PluginsWare < 4.9.2

SSRF in All-in-One Video Gallery

Discovered and responsibly disclosed CVE-2026-19075, a Server-Side Request Forgery (SSRF) vulnerability affecting the All-in-One Video Gallery WordPress plugin versions < 4.9.2. The vulnerability aff...

منشورة
متوسطة 5.0
2026-08-07
CWE-295 Meow Apps < 3.6.5

Improper TLS certificate verification in AI Engine

Discovered and responsibly disclosed a security vulnerability in the AI Engine WordPress plugin, which has 100,000+ active installations. The vulnerability was validated and fixed by the developer in...

أصلحها المورّد
متوسطة
2026-07-28
CWE-295 keywordrush

Content Egg — certificate validation skipped on affiliate feeds

نفس صنف الضعف في الاكتشاف السابق، لكن بإضافة ثانية: الطلبات الصادرة لخلاصات البيانات لا تتحقق من شهادة الخادم. مؤجَّل النشر حتى ينشر المورّد نسخة مُصلَحة.

مُبلَّغ عنها
متوسطة