CVE-2024-0623
VK Block Patterns <= 1.31.1.1 - تزوير الطلبات عبر المواقع (CSRF)
- تم النشر
- 20/01/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق VK Block Patterns لـ WordPress عرضة لتزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في جميع الإصدارات حتى الإصدار 1.31.1.1 وما يشمله. ويعود السبب في ذلك إلى عدم وجود أو عدم صحة التحقق من nonce في الدالة vbp_clear_patterns_cache(). وهذا يتيح للمهاجمين غير المصادقين مسح ذاكرة التخزين المؤقت للأنماط عبر طلب مزور، بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط.
المصادر
1إثبات مفهوم لاستغلال CVE-2024-0623 يستهدف إضافة VK Block Patterns لووردبريس (<=1.31.1.1). يوضح استغلال الثغرة لأغراض الاختبار الأمني والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.