CVE-2023-2437
UserPro <= 5.1.1 - تجاوز المصادقة إلى حساب المسؤول
- تم النشر
- 22/11/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة UserPro لنظام WordPress معرّضة لثغرة تجاوز المصادقة في الإصدارات حتى 5.1.1 وما يتضمنه. يعود السبب إلى عدم كفاية التحقق من المستخدم المُقدَّم أثناء تسجيل الدخول عبر فيسبوك من خلال الإضافة. يجعل هذا من الممكن للمهاجمين غير المصادَق عليهم تسجيل الدخول بصفة أي مستخدم موجود على الموقع، مثل المدير (Administrator)، إذا كان لديهم إمكانية الوصول إلى البريد الإلكتروني. يمكن للمهاجم الاستفادة من CVE-2023-2448 وCVE-2023-2446 للحصول على عنوان البريد الإلكتروني للمستخدم لاستغلال هذه الثغرة بنجاح.
المصادر
1- CVE-2023-2437استغلال
أداة استغلال لـ CVE-2023-2437 تستهدف تجاوز المصادقة في UserPro <= 5.1.1، مما يسمح للمهاجمين بالحصول على وصول المسؤول وإنشاء مسؤولين جدد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.