CVE-2022-2941
WP-UserOnline <= 2.88.0 - برمجة نصية عبر المواقع (XSS) مخزنة بعد المصادقة (مدير+)
- تم النشر
- 06/09/2022
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 23/09/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي المكوّن الإضافي WP-UserOnline لووردبريس على ثغرات متعددة من نوع البرمجة النصية عبر المواقع المخزّنة (Stored Cross-Site Scripting) في الإصدارات حتى 2.88.0 وما يشملها. ويعود السبب إلى أن جميع الحقول في قسم "اتفاقيات التسمية" لا تعقّم إدخال المستخدم بشكل صحيح، ولا تهربه عند الإخراج. وهذا يتيح للمهاجمين المصادَق عليهم، ممن يتمتعون بصلاحيات إدارية، حقن كود JavaScript في الإعداد بحيث يتم تنفيذه كلما وصل مستخدم إلى الصفحة المحقونة. ولا يؤثر هذا إلا على تثبيتات المواقع المتعددة والتثبيتات التي تم فيها تعطيل unfiltered_html.
المصادر
1UnD3sc0n0c1d0 · php · 23/09/2022
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.