CVE-2023-2916
InfiniteWP Client <= 1.11.1 - كشف المعلومات الحساسة (مُصادَق عليه: Subscriber+)
- تم النشر
- 15/08/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة InfiniteWP Client الخاصة بـ WordPress عرضة لكشف المعلومات الحساسة في الإصدارات حتى 1.11.1 ضمناً، وذلك عبر دالة 'admin_notice'. يمكن أن يسمح ذلك للمهاجمين المصادق عليهم بصلاحيات مستوى المشترك أو أعلى باستخراج بيانات حساسة بما في ذلك الإعدادات. ولا يمكن استغلال هذا الثغرة إلا إذا لم تتم تهيئة الإضافة بعد. وإذا تم دمجها مع ثغرة أخرى في التثبيت والتفعيل التعسفي للإضافات، فقد يكون من الممكن ربط موقع بـ InfiniteWP، مما يجعل الإدارة عن بُعد ممكنة ويسمح برفع الامتيازات.
المصادر
1استغلال إثبات المفهوم لـ CVE-2023-2916 يستهدف كشف المعلومات الحساسة في إضافة InfiniteWP Client لـ WordPress. يستخرج تفاصيل التكوين من مستخدمين بمستوى مشترك مصادق عليهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.