CVE-2023-1430
FluentCRM - أتمتة التسويق لووردبريس <= 2.8.01 - استخدام غير كافٍ للهاش كأداة للتحكم في التصريح
- تم النشر
- 09/06/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن المكوّن الإضافي FluentCRM - Marketing Automation For WordPress لووردبريس عرضة لتعديل غير مصرح به للبيانات في الإصدارات حتى 2.8.01 وما يشملها، وذلك بسبب استخدام تجزئة MD5 بدون ملح (salt) للتحكم في الاشتراكات. هذا يتيح للمهاجمين غير المصادق عليهم إلغاء اشتراك المستخدمين من القوائم وإدارة الاشتراكات، بشرط تمكنهم من الوصول إلى عنوان البريد الإلكتروني لأي مشترك مستهدف.
المصادر
1- CVE-2023-1430إعلامية
الإفصاح المسؤول عن ثغرة أمنية غير مصححة في FluentCRM من WPManageNinja
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.