CVE-2024-2771
إضافة نموذج الاتصال Fluent Forms لبناء الاستبيانات والاستطلاعات ونماذج السحب والإفلات في ووردبريس <= 5.1.16 - غياب التفويض لتحديث الإعدادات وتصعيد محدود للصلاحيات
- تم النشر
- 18/05/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي للنماذج Contact Form Plugin بواسطة Fluent Forms لبناء نماذج Quiz وSurvey وDrag & Drop WP Form Builder في ووردبريس عرضة لتصعيد الامتيازات بسبب عدم وجود فحص صلاحيات على نقطة نهاية REST API `/wp-json/fluentform/v1/managers` في جميع الإصدارات حتى الإصدار 5.1.16 وما يشمله. وهذا يتيح للمهاجمين غير المصادق عليهم منح المستخدمين صلاحيات إدارة نماذج Fluent Form، مما يمنحهم الوصول إلى جميع إعدادات وميزات الملحق. كما يتيح ذلك للمهاجمين غير المصادق عليهم حذف حسابات المديرين.
المصادر
1استغلال إثبات المفهوم لثغرة CVE-2024-2771، وهي ثغرة تصعيد امتيازات في إضافة Fluent Forms لووردبريس عبر نقطة نهاية REST API غير مصادق عليها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.