كل الثغرات
CVE-2026-84224 متوسطة

Kirki قبل الإصدار 6.3.2 – ثغرة SSRF عمياء عبر عنوان URL لقالب بعيد

المورّد Kirki
المنتج Kirki – WordPress plugin
النسخ المتأثرة 6.3.2
صنف الضعف CWE-918
متجه CVSS CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N
الحالة منشورة
لا تتحقق إضافة Kirki في WordPress، قبل الإصدار 6.3.2، من اسم المضيف في عنوان URL قبل جلبه. وقد يتمكن مستخدم يمتلك صلاحية المحرر أو أعلى من جعل الخادم يرسل طلبات إلى خدمات داخلية يصعب الوصول إليها مباشرة، والاستدلال من الاستجابات على الخدمات المتاحة.

الأثر

إمكانية إرسال طلبات من الخادم إلى خدمات داخلية والاستدلال على إمكانية الوصول إليها. لا يثبت السجل المنشور بحد ذاته إمكانية استخراج أي بيانات بشكل اعتباطي أو تنفيذ تعليمات برمجية عن بُعد.

إفصاحات ذات صلة

عرض الكل