CVE-2023-2833
ReviewX <= 1.6.13 - تحديث تعسفي لبيانات المستخدم (Usermeta) يؤدي إلى تصعيد الامتيازات للمستخدمين المصادق عليهم (مشترك+)
- تم النشر
- 06/06/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة ReviewX لـ WordPress معرّضة لتصعيد الامتيازات في الإصدارات حتى 1.6.13 وما يشملها، وذلك بسبب عدم كفاية تقييد دالة 'rx_set_screen_options'. هذا يجعل من الممكن للمهاجمين المصادَق عليهم، ممن يمتلكون صلاحيات ضئيلة مثل المشترك (subscriber)، تعديل دور المستخدم الخاص بهم من خلال توفير المعاملَين 'wp_screen_options[option]' و 'wp_screen_options[value]' أثناء تحديث خيارات الشاشة.
المصادر
1- CVE-2023-2833استغلال
الاستغلال الجماعي لتوثيق الصلاحيات (Subscriber to Administrator) - إضافة ووردبريس ReviewX
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.