كل الثغرات
CVE-2026-106095
منخفضة
CVSS 3.3
Code Snippets قبل الإصدار 3.10.0 – تفعيل وتعطيل وإعادة ترتيب الشيفرات على مستوى الشبكة من قبل مدير موقع فرعي
| المورّد | Code Snippets |
|---|---|
| المنتج | Code Snippets (WordPress plugin) |
| النسخ المتأثرة | 3.10.0 |
| صنف الضعف | CWE-862 |
| تاريخ الإبلاغ | 2026-01-22 |
| تاريخ الإفصاح | 2026-10-07 |
| الحالة | منشورة |
تعاني إضافة Code Snippets في WordPress من غياب التحقق من الصلاحيات في إحدى عمليات إدارة الشيفرات، كما تعتمد على بيانات الطلب لتحديد نطاق الشيفرة بدلاً من بيانات السجل المخزن. وقد يسمح ذلك لمدير موقع فرعي ضمن شبكة WordPress Multisite بتفعيل الشيفرات البرمجية ذات النطاق الشبكي أو تعطيلها أو تغيير أولويتها، بما يؤثر في مواقع الشبكة.
الأثر
قد يتمكن مدير موقع فرعي من تغيير حالة التفعيل وأولوية الشيفرات التي تعمل على مستوى الشبكة بأكملها، مما قد يؤثر في سلوك عدة مواقع ضمن شبكة WordPress Multisite.
إفصاحات ذات صلة
منخفضة
The Events Calendar 6.15.16.1 – 6.17.4.1 – استغلال مسارات REST من نوع by-slug لتعديل وحذف والاستيلاء على ملكية الأحداث والأماكن والمنظمين بواسطة Contributor+
متوسطة
Kirki من 6.0.0 إلى 6.3.0 – ثغرة XSS مخزنة عبر رفع ملفات SVG غير معقمة (صلاحية Author فما فوق)
متوسطة
Kirki — كشف محتوى مقالات غير عامة دون مصادقة عبر المعامل kirki_data
منخفضة
The Events Calendar — كشف محتوى أحداث وأماكن ومنظِّمين غير عامة عبر REST API
عرض الكل