CVE-2024-10728
PostX <= 4.1.16 - ثغرة غياب التفويض (Missing Authorization) تؤدي إلى تثبيت/تفعيل إضافات (Plugins) بشكل تعسفي
- تم النشر
- 16/11/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Post Grid Gutenberg Blocks وPostX لـ WordPress إضافة Post Grid Gutenberg Blocks وPostX لـ WordPress معرضة لثغرة تسمح بتثبيت/تفعيل إضافات غير مصرح بها بسبب عدم وجود فحص صلاحيات مناسب في دالة `install_required_plugin_callback` في جميع الإصدارات حتى الإصدار 4.1.16 وما يشمله. هذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (Subscriber) أو أعلى، تثبيت وتفعيل إضافات عشوائية، وهو ما يمكن استغلاله لتحقيق تنفيذ أكواد عن بُعد إذا تم تثبيت وتفعيل إضافة أخرى معرضة للثغرات.
المصادر
1- CVE-2024-10728استغلال
PostX <= 4.1.16 - ثغرة فقدان التفويض لتثبيت/تفعيل إضافات بشكل تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.