كل الثغرات
CVE-2026-84743 منخفضة CVSS 3.8

The Events Calendar 6.15.16.1 – 6.17.4.1 – استغلال مسارات REST من نوع by-slug لتعديل وحذف والاستيلاء على ملكية الأحداث والأماكن والمنظمين بواسطة Contributor+

المورّد The Events Calendar / StellarWP
المنتج The Events Calendar
النسخ المتأثرة 6.15.16.1 – 6.17.4.1
صنف الضعف CWE-863
تاريخ الإبلاغ 2026-06-05
تاريخ الإفصاح 2026-09-21
الحالة منشورة
تعاني إضافة The Events Calendar من ضعف في التحقق من الصلاحيات على مستوى الكائن في مجموعة من مسارات REST API الخاصة بعمليات الكتابة. يمكن لمستخدم موثّق يمتلك صلاحية منخفضة مثل Contributor تعديل أو إلغاء نشر أو نقل إلى سلة المحذوفات أو الاستيلاء على ملكية الأحداث والأماكن والمنظمين المملوكين لمستخدمين آخرين، بما في ذلك المسؤولين.

الأثر

يتيح الاستغلال الناجح لمهاجم موثق يمتلك دور Contributor تعديل أو إزالة محتوى متعلق بالأحداث مملوك لمستخدمين آخرين، مع إمكانية الاستيلاء على ملكية تلك السجلات. يؤدي ذلك إلى تجاوز ضوابط الوصول المفترضة على مستوى الكائن في WordPress، وقد يسمح بتعديل الأحداث أو إلغاء نشرها أو حذفها أو تغيير ملكيتها دون تصريح.