CVE-2024-11643
Accessibility by AllAccessible <= 1.3.4 - غياب التفويض للمستخدمين الموثّقين (Subscriber+) لتحديث الخيارات بشكل تعسفي
- تم النشر
- 04/12/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Accessibility من AllAccessible الخاصة بـ WordPress عرضة لتعديل غير مصرح به للبيانات يمكن أن يؤدي إلى تصعيد الامتيازات، وذلك بسبب عدم وجود فحص صلاحيات على دالة 'AllAccessible_save_settings' في جميع الإصدارات حتى الإصدار 1.3.4 وما يشمله. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم وصول بمستوى المشترك (Subscriber) أو أعلى، تحديث أي خيارات على موقع WordPress. ويمكن استغلال ذلك لتغيير الدور الافتراضي للتسجيل إلى مدير (administrator) وتمكين تسجيل المستخدمين، مما يسمح للمهاجمين بالحصول على وصول مستخدم إداري إلى موقع ضعيف.
المصادر
1إمكانية الوصول بواسطة AllAccessible <= 1.3.4 - نقص التفويض للمستخدمين الموثقين (مشتركين فما فوق) لتحديث خيار عشوائي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.