CVE-2023-4596
Forminator <= 1.24.6 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 30/08/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Forminator لـ WordPress معرضة لرفع ملفات تعسفية بسبب التحقق من نوع الملف الذي يحدث بعد رفع الملف إلى الخادم في الدالة upload_post_image() في الإصدارات حتى 1.24.6 وما يتضمنها. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات تعسفية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
المصادر
2- CVE-2023-4596استغلال
سكربت PoC لـ CVE-2023-4596، تنفيذ أوامر عن بُعد غير مصادق عبر رفع ملفات عشوائية.
CVE-2023-4596 إصدار استغلال الثغرة وفحصها
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.