CVE-2024-0679
ColorMag <= 3.1.2 - ثغرة غياب التفويض لتثبيت إضافات عشوائية
- تم النشر
- 20/01/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب ColorMag لـ WordPress عرضة للوصول غير المصرح به بسبب عدم وجود فحص للصلاحيات في الدالة plugin_action_callback() في جميع الإصدارات حتى الإصدار 3.1.2 وما يليه. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم وصول بمستوى المشترك أو أعلى، تثبيت وتفعيل إضافات (plugins) عشوائية.
المصادر
1ColorMag <= 3.1.2 - نقص التفويض يسمح للمستخدمين المصادَق عليهم (مشترك+) بتثبيت/تفعيل إضافات بشكل تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.