CVE-2023-4842
إضافة المشاركة الاجتماعية - Social Warfare <= 4.4.3 - برمجة نصية عبر المواقع مخزنة لدى مستخدم مصادق عليه (مساهم فأعلى) عبر Shortcode
- تم النشر
- 07/11/2023
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي The Social Sharing Plugin - Social Warfare لووردبريس معرّض لثغرة البرمجة النصية عبر المواقع المخزّنة (Stored Cross-Site Scripting) عبر shortcode 'social_warfare' في الإصدارات حتى 4.4.3، وذلك بسبب عدم كفاية تعقيم المدخلات وترميز المخرجات في السمات المقدَّمة من المستخدم. وهذا يتيح للمهاجمين المصادق عليهم بصلاحيات مستوى المساهم (contributor) أو أعلى حقن نصوص برمجية اعتباطية في الصفحات، بحيث تُنفَّذ هذه النصوص كلما وصل مستخدم إلى صفحة محقونة.
المصادر
1تقرير اختبار اختراق لنشر MegaQuagga Publishing يوثق عملية تفاعل من ست مراحل ربطت بين CVE-2019-9978 و CVE-2023-4842 لتحقيق تنفيذ تعليمات برمجية عن بُعد غير مصرح به وجلسة Meterpreter مستمرة. يتضمن المنهجية الكاملة، أدلة الاستغلال، وتوصيات المعالجة ذات الأولوية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.