CVE-2024-4439
نواة ووردبريس (WordPress Core) معرّضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored Cross-Site Scripting) عبر أسماء عرض المستخدمين في كتلة الصورة الرمزية...
- تم النشر
- 03/05/2024
- محدث
- 01/08/2024
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
نواة ووردبريس (WordPress Core) معرّضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored Cross-Site Scripting) عبر أسماء عرض المستخدمين في كتلة الصورة الرمزية (Avatar block) في الإصدارات المختلفة حتى 6.5.2، وذلك بسبب عدم كفاية تهريب المخرجات (output escaping) على اسم العرض. وهذا يتيح للمهاجمين الموثقين، ممن يملكون صلاحية الوصول بمستوى المساهم (contributor-level access) أو أعلى، حقن نصوص برمجية تعسفية على الويب في الصفحات، والتي سيتم تنفيذها كلما وصل مستخدم إلى صفحة محقونة. بالإضافة إلى ذلك، يتيح ذلك أيضًا للمهاجمين غير الموثقين حقن نصوص برمجية تعسفية على الويب في الصفحات التي تحتوي على كتلة التعليقات وتعرض الصورة الرمزية لمؤلف التعليق.
المصادر
5- CVE-2024-4439استغلال
كود استغلال لـ CVE-2024-4439، وهي ثغرة XSS مخزّنة بدون مصادقة في نواة ووردبريس حتى الإصدار 6.5.1، تتيح تنفيذ أوامر PHP عشوائية عبر حمولات كتلة Avatar مُعدّة خصيصًا.
CVE-2024-4439 PoC
- CVE-2024-4439استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.