قدرة المهاجم على تنفيذ أوامر نظام عن بُعد من خلال استغلال الثغرة.
أصدرت Kiteworks تحديثات لمعالجة 126 ثغرة، بينها CVE-2026-54154 في بوابة Email Protection Gateway، التي كان يمكن استغلالها عن بُعد ومن دون مصادقة للسيطرة على الجهاز بصلاحيات إدارية كاملة. يتعين على مستخدمي الإصدارات الأقدم من 9.4.1 التحديث فوراً.
بدأ مهاجمون باستغلال الثغرة CVE-2026-87902 في WordPress لكتابة ملفات PHP إلى القرص وتشغيل أوامر shell عند الوصول إليها، بعد ساعات من إصدار التصحيح. ينصح مسؤولو المواقع بالتحديث إلى الإصدار 7.1.2 ومراجعة السجلات فوراً.
أضافت CISA ثغرة CVE-2026-7273 في محولات Zyxel GS1900 إلى قائمة الثغرات المستغلة، وأمرت الوكالات المدنية الفيدرالية الأمريكية بمعالجتها قبل يوم الخميس. وتقول GreyNoise إن مهاجمين استغلوا الثغرة لاختراق 996 محولاً في 48 دولة.
كشف باحثون تفاصيل وثغرة CSRF في نواة WordPress تتيح، دون حاجة إلى حساب للمهاجم، إجبار موقع على تثبيت قالب وتشغيل شفرة PHP، شريطة أن يزور مسؤول مسجل الدخول رابطاً مُعداً خصيصاً. عالجت WordPress المشكلة في الإصدار 7.1.1، بينما أصبح الاستغلال التجريبي متاحاً علناً.