تجاوز مصادقة UpdraftPlus والتحديثات | CVE-2026-10795

← جميع المقالات

حدد المنتج والإصدار قبل التحديث. نسب المقال السابق إلى UpdraftCentral نفس رقم الإصلاح الخاص بـUpdraftPlus، مع أن ترقيمهما مختلف.

المشكلة المؤكدة

يتعلق CVE-2026-10795 بتجاوز المصادقة في الاتصالات البعيدة لـUpdraftPlus. قد يسمح التحقق غير السليم من الرسائل والتوقيعات بإصدار أوامر دون مصادقة بصلاحيات المسؤول المتصل، وربما تنفيذ شيفرة عن بعد. يورد NVD درجة CVSS 3.1 مقدارها 8.1، مرتفعة. ليست المشكلة مجرد غياب nonce في WordPress.

الإصدارات والتحقق

إصلاحات المورد هي UpdraftPlus Free 1.26.5 وPremium 2.26.5 وإضافة UpdraftCentral الأساسية 0.8.32. هذه إصلاحات الحادثة، وليست بالضرورة أحدث الإصدارات اليوم. لم يحتج UpdraftCentral Premium لهذا التحديث. راجع الإعلان للإصدار المناسب والإصلاح المؤقت الرسمي إن تعذر التحديث. سجّل المنتج والفئة والنسخة لكل موقع، وحدّث من مصدر موثوق ثم تحقق من النسخة المثبتة. افحص المسؤولين والإضافات والملفات غير المتوقعة؛ التحديث لا يزيل اختراقًا سابقًا. اختبر نسخة احتياطية جديدة واستعادتها في بيئة معزولة، واتصال الإدارة البعيدة إن كان مستخدمًا.

القواعد والتسلسل الزمني

حُذفت أمثلة الحظر العامة بكلمات URL. وجود updraft لا يحدد المعالج المتأثر بصورة موثوقة، وقد يعطل الحظر الإدارة الطبيعية. اطلب قاعدة مختبرة لهذه المشكلة وتكاملك. إعلان TeamUpdraft مؤرخ في 5 يونيو 2026، وسجل NVD نُشر في 11 يونيو؛ حدثان مختلفان. لا تعرض بيان الهجمات وقت الإعلان بوصفه تقييمًا حاليًا. للمساعدة استخدم المحادثة المباشرة مع Managed-WP.

المصادر وقراءات إضافية