CVE-2022-4047
Return Refund and Exchange For WooCommerce < 4.0.9 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 26/12/2022
- محدث
- 14/04/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة ووردبريس Return Refund and Exchange For WooCommerce قبل الإصدار 4.0.9 لا تتحقق من صحة ملفات المرفقات التي يتم رفعها عبر إجراء AJAX متاح للمستخدمين غير المصادق عليهم، مما قد يسمح لهم برفع ملفات تعسفية مثل PHP ويؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).
المصادر
2- CVE-2022-4047استغلال
استغلال رفع ملفات تعسفي غير مصادق عليه لإضافة WooCommerce Return Refund and Exchange (CVE-2022-4047). يفحص الأهداف، ويرفع ويب شيل، ويسجل عناوين URL الضعيفة.
- WooReferاستغلال
أداة تلقائية جماعية لفحص واستغلال الثغرة الأمنية CVE-2022-4047 - Return Refund and Exchange For WooCommerce < 4.0.9 - رفع ملفات تعسّفي دون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.