CVE-2024-12849
عارض سجل الأخطاء بواسطة WP Guru <= 1.0.1.3 - تفويض مفقود لقراءة ملفات عشوائية دون مصادقة
- تم النشر
- 07/01/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة قراءة الملفات التعسفية في إضافة Error Log Viewer By WP Guru إضافة Error Log Viewer By WP Guru الخاصة بـ WordPress معرّضة لثغرة قراءة الملفات التعسفية (Arbitrary File Read) في جميع الإصدارات حتى الإصدار 1.0.1.3 وما يتضمنه، وذلك عبر إجراء AJAX الخاص بـ `wp_ajax_nopriv_elvwp_log_download`. هذا يتيح للمهاجمين غير المصادق عليهم قراءة محتويات ملفات تعسفية على الخادم، والتي قد تحتوي على معلومات حساسة.
المصادر
2- CVE-2024-12849-Pocاستغلال
استغلال لثغرة CVE-2024-12849، وهي ثغرة قراءة ملفات عشوائية في إضافة Error Log Viewer الخاصة بووردبريس. يقوم بتنزيل ملفات حساسة عبر طلب AJAX غير مصادق عليه.
Error Log Viewer By WP Guru <= 1.0.1.3 - نقص التفويض يؤدي إلى قراءة ملفات عشوائية بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.