CVE-2024-12594
صفحة تسجيل الدخول المخصصة الشاملة ALL In One Custom Login Page <= 7.1.1 - تفويض مفقود يؤدي إلى تصعيد الامتيازات للمستخدمين المصادقين (مشترك+)
- تم النشر
- 24/12/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Custom Login Page Styler – Login Protected Private Site ، تغيير رابط تسجيل الدخول wp-admin ، شعار تسجيل الدخول في ووردبريس ، وصول مؤقت لتسجيل الدخول للمسؤول ، إعادة تسمية تسجيل الدخول ، مخصص تسجيل الدخول ، إخفاء wp-login – الحد من محاولات تسجيل الدخول – إضافة Locked Site لووردبريس عرضة لتصعيد الامتيازات بسبب نقص فحص الصلاحيات في إجراء AJAX 'lps_generate_temp_access_url' في جميع الإصدارات حتى 7.1.1 وما يشملها. وهذا يجعل من الممكن للمهاجمين المصادق عليهم، ممن لديهم وصول بمستوى المشترك (Subscriber) وما فوق، تسجيل الدخول كمستخدمين آخرين مثل المشتركين.
المصادر
1ALL In One Custom Login Page <= 7.1.1 - غياب التحقق من التفويض يسمح للمستخدمين المصادق عليهم (مشترك+) بتصعيد الامتيازات
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.