CVE-2023-6933
Better Search Replace <= 1.4.4 - حقن كائنات PHP بدون مصادقة
- تم النشر
- 05/02/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Better Search Replace الخاص بـ WordPress معرّض لثغرة حقن كائنات PHP (PHP Object Injection) في جميع الإصدارات حتى 1.4.4 شاملاً إياه، وذلك عبر إلغاء تسلسل مدخلات غير موثوقة. وهذا يتيح للمهاجمين غير المصادقين حقن كائن PHP. لا توجد سلسلة POP داخل المكوّن الإضافي المعرّض للثغرة. وإذا وُجدت سلسلة POP عبر مكوّن إضافي أو قالب إضافي مثبّت على النظام المستهدف، فقد تسمح للمهاجم بحذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ كود.
المصادر
2مختبر عملي لـ CVE-2023-6933، وهي ثغرة حقن كائن PHP في إضافة Better Search Replace لـ WordPress، مع نشر Docker وقالب nuclei ونصوص استغلال للبحث الأمني والتعليم.
- CVE-2023-6933استغلال
مقدمة حول ثغرة CVE-2023-6933
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.