CVE-2024-12558
WP BASE Booking of Appointments, Services and Events <= 4.9.2 - ثغرة تفويض مفقود تؤدي إلى كشف معلومات حساسة للمستخدمين المصادق عليهم (مشترك+) عبر app_export_db
- تم النشر
- 21/12/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي WP BASE Booking of Appointments, Services and Events لووردبريس عرضة للوصول غير المصرح به إلى البيانات بسبب عدم وجود فحص صلاحيات على دالة export_db في جميع الإصدارات حتى الإصدار 4.9.2 وما يشمله. وهذا يتيح للمهاجمين المصادقين، ممن لديهم صلاحيات مستوى المشترك (Subscriber) أو أعلى، كشف معلومات حساسة من قاعدة البيانات، مثل كلمة مرور المسؤول المُجزّأة (hashed).
المصادر
2WP BASE Booking of Appointments, Services and Events <= 4.9.2 - غياب التفويض للمستخدمين المصادق عليهم (مشترك+) يؤدي إلى كشف معلومات حساسة عبر app_export_db
- CVE-2024-12558-exploitاستغلال
استغلال إثبات المفهوم لثغرة CVE-2024-12558، يتيح تنفيذ التعليمات البرمجية عن بُعد على الأنظمة المعرضة للخطر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.