CVE-2024-1071
المكوّن الإضافي Ultimate Member – ملف المستخدم، التسجيل، تسجيل الدخول، دليل الأعضاء، تقييد المحتوى ومكوّن العضوية – لـ WordPress عرضة لثغرة حقن SQL عبر الوسيط...
- تم النشر
- 13/03/2024
- محدث
- 15/04/2025
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Ultimate Member – ملف المستخدم، التسجيل، تسجيل الدخول، دليل الأعضاء، تقييد المحتوى ومكوّن العضوية – لـ WordPress عرضة لثغرة حقن SQL عبر الوسيط 'sorting' في الإصدارات من 2.1.3 إلى 2.8.2، وذلك بسبب عدم كفاية التهريب (escaping) للوسيط المقدم من المستخدم وعدم تحضير استعلام SQL الموجود تحضيرًا كافيًا. وهذا يتيح للمهاجمين غير المصادقين إلحاق استعلامات SQL إضافية بالاستعلامات القائمة، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.
المصادر
7إثبات المفهوم: CVE-2024-1071: ثغرة WordPress المستغلة
- CVE-2024-1071-Dockerالبحث
CVE-2024-1071 مع Docker
استغلال ثغرة حقن SQL بدون مصادقة للإصدارات 2.1.3 إلى 2.8.2 من ووردبريس، ويستهدف إضافة Ultimate Member لاستخراج معلومات حساسة من قاعدة البيانات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.