CVE-2022-1565
استيراد أي ملف XML أو CSV إلى WordPress <= 3.6.7 - رفع ملف خبيث من قبل Admin+
- تم النشر
- 18/07/2022
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 29/03/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي WP All Import معرّض لثغرة رفع ملفات عشوائية بسبب غياب التحقق من نوع الملف عبر ملف wp_all_import_get_gz.php في الإصدارات حتى 3.6.7 وما يشمله. وهذا يجعل من الممكن للمهاجمين الموثّقين، الحاصلين على صلاحيات مستوى المسؤول وما فوق، رفع ملفات عشوائية على خادم المواقع المتأثرة، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد.
المصادر
2- CVE-2022-1565استغلال
استغلال تنفيذ تعليمات برمجية عن بعد مع مصادقة لإضافة WordPress WP All Import <= 3.6.7 (CVE-2022-1565). يقوم بتحميل ملفات عشوائية عبر التحقق غير الآمن من نوع الملف في wp_all_import_get_gz.php.
AkuCyberSec · php · 29/03/2023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.