CVE-2024-0588
عضوية مدفوعة برو <= 2.12.10 - تزوير الطلب عبر المواقع (CSRF)
- تم النشر
- 09/04/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions لووردبريس عرضة لـ Cross-Site Request Forgery في جميع الإصدارات حتى 2.12.10 وما يشملها. ويعود السبب إلى عدم وجود تحقق من nonce في الدالة pmpro_lifter_save_streamline_option(). وهذا يتيح للمهاجمين غير المصادقين تمكين إعداد streamline مع Lifter LMS عبر طلب مزور بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط. يبدو أن CVE-2024-32793 وCVE-2024-32794 مكرران لهذه المشكلة.
المصادر
1إثبات مفهوم لاستغلال CVE-2024-0588 يستهدف إضافة Paid Memberships Pro لووردبريس (<= 2.12.7). يوضح ثغرة محددة لأغراض الاختبار والتحليل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.