CVE-2023-1874
WP Data Access <= 5.3.7 - تصعيد الامتيازات للمستخدمين المصادقين (مشترك+)
- تم النشر
- 12/04/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق WP Data Access الخاص بـ WordPress عرضة لتصعيد الامتيازات في الإصدارات حتى 5.3.7 وما يشملها. ويعود السبب في ذلك إلى عدم وجود فحوصات تفويض على دالة multiple_roles_update. وهذا يجعل من الممكن للمهاجمين المصادق عليهم، الذين يمتلكون صلاحيات ضئيلة مثل المشترك (subscriber)، تعديل دور المستخدم الخاص بهم من خلال توفير المعامل 'wpda_role[]' أثناء تحديث الملف الشخصي. ويتطلب هذا تفعيل إعداد 'Enable role management' للموقع.
المصادر
1- cve-2023-1874استغلال
# سكربت استغلال بلغة Python لثغرة CVE-2023-1874 ثغرة تصعيد صلاحيات في إضافة WP Data Access الخاصة بووردبريس. تتيح للمستخدمين المصادقين ذوي الصلاحيات المنخفضة تصعيد دورهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.