CVE-2024-0324
User Profile Builder <= 3.10.8 - ثغرة فقدان التفويض لتغيير إعدادات البرنامج الإضافي عبر wppb_two_factor_authentication_settings_update
- تم النشر
- 05/02/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
User Profile Builder <= 3.10.8 - ثغرة فقدان التفويض لتغيير إعدادات البرنامج الإضافي عبر wppb_two_factor_authentication_settings_update
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
الملحق الإضافي User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor الخاص بووردبريس عرضة لتعديل غير مصرح به للبيانات بسبب عدم وجود فحص للصلاحيات في الدالة 'wppb_two_factor_authentication_settings_update' في جميع الإصدارات حتى الإصدار 3.10.8 وما يشمله. وهذا يتيح للمهاجمين غير المصادق عليهم تمكين أو تعطيل وظيفة التحقق بخطوتين (2FA) الموجودة في الإصدار المميز من الملحق لأدوار المستخدمين التعسفية.
إثبات مفهوم لاستغلال CVE-2024-0324 يستهدف إضافة Profile Builder الخاصة بووردبريس (<= 3.10.8). يوضح ثغرة محددة لأغراض الاختبار والتعليم.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.