CVE-2024-6366
User Profile Builder < 3.11.8 - رفع الوسائط بدون مصادقة
- تم النشر
- 29/07/2024
- محدث
- 01/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تمتلك إضافة User Profile Builder لووردبريس قبل الإصدار 3.11.8 تفويضًا مناسبًا، مما يسمح للمستخدمين غير المصادقين برفع ملفات الوسائط عبر وظيفة الرفع غير المتزامن في WP.
المصادر
2- CVE-2024-6366استغلال
وحدة استغلال Metasploit لـ CVE-2024-6366، وهي ثغرة رفع ملفات غير مصادق عليها تؤدي إلى تنفيذ تعليمات برمجية عن بُعد في WordPress User Profile Builder قبل الإصدار 3.11.8، حيث يتم رفع وتنفيذ حمولة PHP.
User Profile Builder <= 3.11.7 - تحميل الوسائط بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.