CVE-2022-0952
Sitemap by click5 < 1.0.36 - تحديث خيارات تعسفي بدون مصادقة
- تم النشر
- 02/05/2022
- محدث
- 02/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Sitemap من click5 لووردبريس قبل الإصدار 1.0.36 لا تحتوي على فحوصات للترخيص وCSRF عند تحديث الخيارات عبر نقطة نهاية REST، ولا تضمن أن الخيار المحدَّث ينتمي إلى الإضافة. نتيجة لذلك، يمكن للمهاجمين غير المصادق عليهم تغيير خيارات المدونة التعسفية، مثل users_can_register وdefault_role، مما يسمح لهم بإنشاء حساب مسؤول جديد والاستيلاء على المدونة.
المصادر
1- CVE-2022-0952استغلال
Sitemap by click5 < 1.0.36 - تحديث خيارات عشوائي بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.