CVE-2021-25032
PublishPress Capabilities < 2.3.1 - تحديث خيارات تعسفي غير مصادق عليه يؤدي إلى اختراق المدونة
- تم النشر
- 10/01/2022
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق PublishPress Capabilities الخاص بـ WordPress قبل الإصدار 2.3.1، والملحق PublishPress Capabilities Pro الخاص بـ WordPress قبل الإصدار 2.3.1 لا يتحققان من التفويض أو CSRF عند تحديث إعدادات الملحق عبر خطاف init، ولا يضمنان أن الخيارات التي سيتم تحديثها تخص الملحق. ونتيجة لذلك، يمكن للمهاجمين غير المصادق عليهم تحديث خيارات مدونة عشوائية، مثل الدور الافتراضي، وجعل أي مستخدم مسجل حديثًا يتمتع بدور المسؤول.
المصادر
1- CVE-2021-25032استغلال
PublishPress Capabilities < 2.3.1 - تحديث خيارات تعسفي غير مصادق عليه يؤدي إلى اختراق المدونة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.