كل الثغرات
CVE-2026-84743
منخفضة
CVSS 3.8
The Events Calendar 6.15.16.1 – 6.17.4.1 – استغلال مسارات REST من نوع by-slug لتعديل وحذف والاستيلاء على ملكية الأحداث والأماكن والمنظمين بواسطة Contributor+
| المورّد | The Events Calendar / StellarWP |
|---|---|
| المنتج | The Events Calendar |
| النسخ المتأثرة | 6.15.16.1 – 6.17.4.1 |
| صنف الضعف | CWE-863 |
| تاريخ الإبلاغ | 2026-06-05 |
| تاريخ الإفصاح | 2026-09-21 |
| الحالة | منشورة |
تعاني إضافة The Events Calendar من ضعف في التحقق من الصلاحيات على مستوى الكائن في مجموعة من مسارات REST API الخاصة بعمليات الكتابة. يمكن لمستخدم موثّق يمتلك صلاحية منخفضة مثل Contributor تعديل أو إلغاء نشر أو نقل إلى سلة المحذوفات أو الاستيلاء على ملكية الأحداث والأماكن والمنظمين المملوكين لمستخدمين آخرين، بما في ذلك المسؤولين.
الأثر
يتيح الاستغلال الناجح لمهاجم موثق يمتلك دور Contributor تعديل أو إزالة محتوى متعلق بالأحداث مملوك لمستخدمين آخرين، مع إمكانية الاستيلاء على ملكية تلك السجلات. يؤدي ذلك إلى تجاوز ضوابط الوصول المفترضة على مستوى الكائن في WordPress، وقد يسمح بتعديل الأحداث أو إلغاء نشرها أو حذفها أو تغيير ملكيتها دون تصريح.