CVE-2021-24563
Frontend Uploader <= 1.3.2 - ثغرة برمجة نصية عبر المواقع مخزنة دون مصادقة
- تم النشر
- 11/10/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 12/01/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Frontend Uploader لووردبريس حتى الإصدار 1.3.2 لا يمنع رفع ملفات HTML عبر نموذجه، مما يسمح لمستخدم غير مصادَق برفع ملف HTML خبيث يحتوي على JavaScript على سبيل المثال، والذي سيتم تشغيله عند وصول أي شخص إلى الملف مباشرة.
المصادر
2لا يمنع الإضافة تحميل ملفات HTML عبر نموذجها، مما يسمح لمستخدم غير مصادق بتحميل ملف HTML ضار يحتوي على JavaScript على سبيل المثال، والذي سيتم تشغيله عند وصول شخص ما إلى الملف مباشرةً.
- WordPress Plugin Frontend Uploader 1.3.2 - Stored Cross Site Scripting (XSS) (Unauthenticated)استغلال
Veshraj Ghimire · php · 12/01/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.