CVE-2023-5561
WordPress < 6.3.2 - كشف البريد الإلكتروني لمؤلف المنشور بدون مصادقة
- تم النشر
- 16/10/2023
- محدث
- 23/04/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا يقيد WordPress بشكل صحيح حقول المستخدم التي يمكن البحث فيها عبر REST API، مما يسمح للمهاجمين غير المصادقين بمعرفة عناوين البريد الإلكتروني للمستخدمين الذين نشروا منشورات عامة على موقع متأثر عبر هجوم بأسلوب Oracle
المصادر
3POC محدث للكشف عن البريد الإلكتروني لمؤلف المنشور دون مصادقة في WordPress CVE-2023-5561
استغلال إثبات المفهوم (PoC) لثغرة CVE-2023-5561 الذي يقوم بتعداد عناوين البريد الإلكتروني لمستخدمي ووردبريس عبر نقطة نهاية API `/wp-json/wp/v2/users`. مخصص لاختبارات الأمان المصرح بها والأغراض التعليمية.
لا يقيد WordPress بشكل صحيح حقول المستخدم التي يمكن البحث فيها عبر REST API، مما يسمح للمهاجمين غير المصادقين بتمييز عناوين البريد الإلكتروني للمستخدمين الذين نشروا منشورات عامة على موقع متأثر عبر هجوم بأسلوب Oracle
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.