يوجد في أكثر من مليون موقع WordPress خطأ في المكونات الإضافية – أصلحه الآن أو واجه العواقب


  • كشف Wordfence عن عيبين في Avada Builder، وهو مكون إضافي لـ WordPress مع ما يقرب من مليون عملية تثبيت نشطة
  • يتطلب CVE‑2026‑4782 (قراءة أي ملف، بخطورة متوسطة) الوصول إلى مستوى المشترك؛ CVE‑2026‑4798 (حقن SQL، خطورة عالية) قابلة للاستغلال دون مصادقة
  • تم إصدار التصحيحات في أبريل ومايو 2026؛ يُنصح المستخدمون بالتحديث إلى الإصدار 3.15.3+؛ حصل الباحث رافع محمد على مكافأة قدرها 4500 دولار تقريبًا

يحتوي مكون WordPress الإضافي الشهير الذي يحتوي على ما يقرب من مليون عملية تثبيت نشطة على اثنتين من نقاط الضعف الأمنية التي كان من الممكن أن تسمح للجهات الفاعلة الضارة باستخراج البيانات الحساسة مثل تجزئات كلمة المرور وغيرها من المعلومات القيمة.

الباحثون الأمنيون في Wordfence قال تم تنبيهك من قبل الباحث رافع محمد إلى وجود قراءة ملف عشوائية وثغرة أمنية في حقن SQL في Avada Builder.

رابط المصدر