CVE-2024-12172
WP Courses LMS – منشئ الدورات عبر الإنترنت، دورات التعلم الإلكتروني، حل الدورات، الدورات التعليمية <= 3.2.21 - تفويض مفقود لتحديث بيانات المستخدم التعسفي (مشترك+)
- تم النشر
- 12/12/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses المكوّن الإضافي WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses لووردبريس عرضة للوصول غير المصرح به بسبب عدم وجود فحص للصلاحيات في الدالة `wpc_update_user_meta_option()` في جميع الإصدارات حتى الإصدار 3.2.21 وما يشمله. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (Subscriber) وما فوق، تحديث بيانات وصفية (metadata) لأي مستخدم، وهو ما يمكن استغلاله لمنع المسؤول (Administrator) من الوصول إلى موقعه عند تعيين `wp_capabilities` إلى 0.
المصادر
1WP Courses LMS – منشئ الدورات عبر الإنترنت، دورات التعلم الإلكتروني، حلول الدورات، الدورات التعليمية <= 3.2.21 - نقص التفويض يسمح لمستخدم مصادَق (بصلاحية مشترك+) بتحديث User Meta تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.