CVE-2021-24405
Easy Cookie Policy <= 1.6.2 - كسر التحكم في الوصول إلى البرمجة النصية عبر المواقع المخزنة (Stored XSS)
- تم النشر
- 06/07/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 30/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Easy Cookies Policy الخاصة بـ WordPress حتى الإصدار 1.6.2 تفتقر إلى أي فحص صلاحيات (capability) وفحص CSRF عند حفظ إعداداتها، مما يسمح لأي مستخدم مصادق (مثل المشترك) بتغييرها. وإذا لم يتمكن المستخدمون من التسجيل، فيمكن القيام بذلك عبر CSRF. علاوةً على ذلك، لا يتم تنقية إعداد شريط ملفات تعريف الارتباط (cookie banner) أو التحقق من صحته قبل عرضه في جميع صفحات الواجهة الأمامية وصفحة إعدادات الواجهة الخلفية، مما يؤدي إلى ثغرة تخزين نصوص برمجية عبر المواقع (Stored Cross-Site Scripting).
المصادر
10xB9 · php · 30/03/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.