CVE-2024-10586
أداة التصحيح <= 2.2 - إنشاء ملفات تعسفي بدون مصادقة
- تم النشر
- 09/11/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Debug Tool الخاصة بـ WordPress عرضة لإنشاء ملفات تعسفية بسبب عدم وجود فحص للصلاحيات على الدالة dbt_pull_image() وعدم وجود تحقق من نوع الملف في جميع الإصدارات حتى الإصدار 2.2 وما يليه. هذا يتيح للمهاجمين غير المصادق عليهم إنشاء ملفات تعسفية مثل ملفات .php التي يمكن استغلالها لتنفيذ التعليمات البرمجية عن بُعد. قد يكون CVE-2024-52416 مكررًا لهذه المشكلة.
المصادر
2استغلال إثبات المفهوم لـ CVE-2024-10586 يستهدف إضافة WordPress Debug Tool. يقوم بأتمتة تحميل الملفات التعسفي مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد عبر طلبات POST غير مصادق عليها.
Debug Tool <= 2.2 - إنشاء ملفات تعسفي بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.