CVE-2024-13800
Popup Plugin For WordPress - ConvertPlus <= 3.5.30 - ثغرة فقدان التفويض لتحديث خيارات محدود للمستخدمين المصادق عليهم (مشترك+)
- تم النشر
- 12/02/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة ConvertPlus لـ WordPress عرضة لتعديل غير مصرح به للبيانات يمكن أن يؤدي إلى رفض الخدمة بسبب عدم وجود فحص صلاحيات على نقطة نهاية AJAX 'cp_dismiss_notice' في جميع الإصدارات حتى الإصدار 3.5.30 وما يليه. هذا يتيح للمهاجمين المصادق عليهم، بصلاحيات مستوى المشترك (Subscriber) وما فوق، تحديث قيم الخيارات إلى '1' على موقع WordPress. يمكن استغلال ذلك لتحديث خيار من شأنه إنشاء خطأ على الموقع وحرمان المستخدمين الشرعيين من الخدمة، أو استخدامه لتعيين بعض القيم إلى true مثل التسجيل.
المصادر
1إضافة النوافذ المنبثقة لووردبريس - ConvertPlus <= 3.5.30 - نقص التفويض لتحديث خيارات محدودة من طرف مستخدم مصادق عليه (مشترك+)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.