CVE-2024-12365
W3 Total Cache <= 2.8.1 - ثغرة تفويض مفقود (مشترك+) تؤدي إلى تزوير الطلبات من جانب الخادم
- تم النشر
- 14/01/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة W3 Total Cache لـ WordPress إضافة W3 Total Cache لـ WordPress عرضة للوصول غير المصرح به إلى البيانات بسبب عدم وجود فحص صلاحيات مناسب على دالة is_w3tc_admin_page في جميع الإصدارات حتى الإصدار 2.8.1 وما يشمله. هذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (Subscriber) وما فوق، الحصول على قيمة nonce الخاصة بالإضافة وتنفيذ إجراءات غير مصرح بها، مما يؤدي إلى كشف المعلومات، واستهلاك حدود خطة الخدمة، بالإضافة إلى إرسال طلبات ويب إلى مواقع عشوائية تنطلق من تطبيق الويب ويمكن استخدامها للاستعلام عن معلومات من الخدمات الداخلية، بما في ذلك بيانات المثيل (instance metadata) في التطبيقات السحابية.
المصادر
1- W3TotalChacheالماسح الضوئي
اختبار لـ CVE-2019-6715 (قراءة ملفات عشوائية)/ CVE-2024-12365 (SSRF/كشف المعلومات)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.