CVE-2024-13869
الترحيل، النسخ الاحتياطي، بيئة التدريج – WPvivid <= 0.9.112 - رفع ملفات عشوائي للمستخدمين المصادق عليهم (مسؤول+) عبر wpvivid_upload_file
- تم النشر
- 22/02/2025
- محدث
- 04/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن مكوّن Migration, Backup, Staging – WPvivid Backup & Migration لووردبريس معرّض لثغرة رفع ملفات عشوائية بسبب غياب التحقق من نوع الملفات في دالة 'upload_files' في جميع الإصدارات حتى الإصدار 0.9.112 وما يشمله. وهذا يتيح للمهاجمين المصادَقين، ممن يملكون صلاحيات على مستوى المسؤول (Administrator) أو أعلى، رفع ملفات عشوائية على خادم الموقع المتأثر، الأمر الذي قد يتيح تنفيذ تعليمات برمجية عن بُعد. ملاحظة: لا يمكن الوصول إلى الملفات المرفوعة إلا على نسخ ووردبريس التي تعمل على خادم ويب NGINX، إذ يمنع ملف .htaccess الموجود داخل مجلد رفع الملفات المستهدف الوصول إليها على خوادم Apache.
المصادر
1- CVE-2024-13869استغلال
ترحيل، نسخ احتياطي، بيئة اختبار – WPvivid <= 0.9.112 - رفع ملفات تعسفي عبر wpvivid_upload_file لمستخدم مصادَق (مسؤول+)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.