CVE-2018-20148
في ووردبريس قبل الإصدار 4.9.9 و5.x قبل الإصدار 5.0.1، كان بإمكان المساهمين تنفيذ هجمات حقن كائنات PHP عبر بيانات وصفية مصممة بعناية في استدعاء...
- تم النشر
- 14/12/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في ووردبريس قبل الإصدار 4.9.9 و5.x قبل الإصدار 5.0.1، كان بإمكان المساهمين تنفيذ هجمات حقن كائنات PHP عبر بيانات وصفية مصممة بعناية في استدعاء wp.getMediaItem عبر XMLRPC. يحدث هذا بسبب سوء التعامل مع البيانات المسلسلة في عناوين phar:// داخل الدالة wp_get_attachment_thumb_file في الملف wp-includes/post.php.
المصادر
1- CVE-2018-20148_exploitاستغلال
استغلال لـ CVE-2018-20148 - إلغاء تسلسل PHAR في WordPress عبر XMLRPC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.