CVE-2022-4939
WCFM Membership <= 2.10.0 - تصعيد صلاحيات دون مصادقة
- تم النشر
- 05/04/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة WCFM Membership الخاصة بووردبريس معرضة لتصعيد الامتيازات في الإصدارات حتى 2.10.0 وما يشملها، بسبب عدم وجود فحص للصلاحية على إجراء AJAX wp_ajax_nopriv_wcfm_ajax_controller الذي يتحكم في إعدادات العضوية. وهذا يتيح للمهاجمين غير المصادق عليهم تعديل نموذج تسجيل العضوية بطريقة تسمح لهم بتعيين الدور للتسجيل إلى دور أي مستخدم بما في ذلك المسؤولين. وبمجرد التكوين، يمكن للمهاجم بعد ذلك التسجيل كمسؤول.
المصادر
1إثبات مفهوم لاستغلال CVE-2022-4939، وهي ثغرة أمنية في إضافة ووردبريس تسمح بتصعيد الامتيازات إلى مسؤول عبر طلب AJAX مُصمم خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.