CVE-2024-10124
Vayu Blocks – إضافات Gutenberg لـ WordPress وWooCommerce <= 1.1.1 - نقص التفويض يسمح بتثبيت/تفعيل إضافات عشوائية دون مصادقة
- تم النشر
- 12/12/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce الخاصة بووردبريس معرّضة لثغرة تتيح تثبيت وتفعيل إضافات عشوائية دون إذن، وذلك بسبب غياب فحص الصلاحيات (capability check) في الدالة tp_install() في جميع الإصدارات حتى الإصدار 1.1.1 وما يشمل ذلك الإصدار. وهذا يتيح للمهاجمين غير المصادَق عليهم تثبيت وتفعيل إضافات عشوائية، وهو ما يمكن استغلاله لتحقيق تنفيذ برمجي عن بُعد (Remote Code Execution) إذا تم تثبيت وتفعيل إضافة أخرى معرّضة للثغرات. تمت معالجة هذه الثغرة جزئيًا في الإصدار 1.1.1.
المصادر
2Vayu Blocks – Gutenberg Blocks لووردبريس وووكومرس <= 1.1.1 - نقص التصريح يسمح بتثبيت/تفعيل إضافات عشوائية غير موثقة
إثبات مفهوم لاستغلال CVE-2024-10124 في مكون WordPress Vayu Blocks الإضافي، مما يتيح تثبيت وتفعيل مكونات إضافية غير مصرح بها لتحقيق تنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.