CVE-2022-0439
مشتركو البريد الإلكتروني والنشرات الإخبارية < 5.3.2 - حقن SQL أعمى لمستوى المشترك+
- تم النشر
- 07/03/2022
- محدث
- 02/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Email Subscribers & Newsletters لووردبريس إضافة Email Subscribers & Newsletters لووردبريس قبل الإصدار 5.3.2 لا تقوم بتأمين المعاملين `order` و `orderby` بشكل صحيح في إجراء `ajax_fetch_report_list`، مما يجعلها عرضة لهجمات حقن SQL العمياء من قبل مستخدمين بصلاحيات منخفضة تصل إلى مستوى المشترك (Subscriber). علاوة على ذلك، لا توفر أي حماية من تزوير الطلبات عبر المواقع (CSRF) لهذا الإجراء، مما يسمح للمهاجم بخداع أي مستخدم مسجل للدخول لتنفيذ الإجراء بمجرد النقر على رابط.
المصادر
1- CVE-2022-0439استغلال
CVE-2022-0439 - Email Subscribers & Newsletters < 5.3.2 - Subscriber+ حقن SQL أعمى
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.