كل الثغرات
CVE-2026-84224
متوسطة
Kirki قبل الإصدار 6.3.2 – ثغرة SSRF عمياء عبر عنوان URL لقالب بعيد
| المورّد | Kirki |
|---|---|
| المنتج | Kirki – WordPress plugin |
| النسخ المتأثرة | 6.3.2 |
| صنف الضعف | CWE-918 |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N |
| الحالة | منشورة |
لا تتحقق إضافة Kirki في WordPress، قبل الإصدار 6.3.2، من اسم المضيف في عنوان URL قبل جلبه. وقد يتمكن مستخدم يمتلك صلاحية المحرر أو أعلى من جعل الخادم يرسل طلبات إلى خدمات داخلية يصعب الوصول إليها مباشرة، والاستدلال من الاستجابات على الخدمات المتاحة.
الأثر
إمكانية إرسال طلبات من الخادم إلى خدمات داخلية والاستدلال على إمكانية الوصول إليها. لا يثبت السجل المنشور بحد ذاته إمكانية استخراج أي بيانات بشكل اعتباطي أو تنفيذ تعليمات برمجية عن بُعد.
إفصاحات ذات صلة
متوسطة
Kirki — كشف محتوى مقالات غير عامة دون مصادقة عبر المعامل kirki_data
منخفضة
Code Snippets قبل الإصدار 3.10.0 – تفعيل وتعطيل وإعادة ترتيب الشيفرات على مستوى الشبكة من قبل مدير موقع فرعي
منخفضة
The Events Calendar 6.15.16.1 – 6.17.4.1 – استغلال مسارات REST من نوع by-slug لتعديل وحذف والاستيلاء على ملكية الأحداث والأماكن والمنظمين بواسطة Contributor+
متوسطة
Kirki من 6.0.0 إلى 6.3.0 – ثغرة XSS مخزنة عبر رفع ملفات SVG غير معقمة (صلاحية Author فما فوق)
عرض الكل