CVE-2011-4899
wp-admin/setup-config.php في مكوّن التثبيت في WordPress 3.3.1 والإصدارات الأقدم لا يضمن أن خدمة قاعدة بيانات MySQL المحددة مناسبة، مما يسمح للمهاجمين عن بُعد...
- تم النشر
- 30/01/2012
- محدث
- 16/09/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/01/2012
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
wp-admin/setup-config.php في مكوّن التثبيت في WordPress 3.3.1 والإصدارات الأقدم لا يضمن أن خدمة قاعدة بيانات MySQL المحددة مناسبة، مما يسمح للمهاجمين عن بُعد بتكوين قاعدة بيانات عشوائية عبر معاملي dbhost وdbname، ومن ثم تنفيذ حقن كود ثابت وهجمات البرمجة النصية عبر المواقع (XSS) عبر (1) طلب HTTP أو (2) استعلام MySQL. ملاحظة: يشكك البائع في أهمية هذه المشكلة؛ ومع ذلك، فإن تنفيذ الكود عن بُعد يجعل المشكلة مهمة في العديد من البيئات الواقعية.
المصادر
1Trustwave's SpiderLabs · php · 25/01/2012
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.