CVE-2024-3806
Porto <= 7.1.0 - تضمين الملفات المحلية بدون مصادقة عبر porto_ajax_posts
- تم النشر
- 09/05/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب Porto الخاص بـ WordPress عرضة لثغرة إدراج الملفات المحلية (Local File Inclusion) في جميع الإصدارات حتى 7.1.0 وما يشملها عبر دالة 'porto_ajax_posts'. وهذا يتيح للمهاجمين غير المصادَق عليهم تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP موجود في تلك الملفات. ويمكن استغلال ذلك لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ للكود في الحالات التي يمكن فيها رفع ملفات من نوع php وتضمينها.
المصادر
1Porto <= 7.1.0 - تضمين ملف محلي غير مصادق عليه عبر porto_ajax_posts
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.