CVE-2024-6529
Ultimate Classified Listings < 1.4 - XSS معكوس
- تم النشر
- 01/08/2024
- محدث
- 01/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Ultimate Classified Listings لموقع WordPress قبل الإصدار 1.4 لا يقوم بتعقيم معامل (parameter) وهروبه قبل إخراجه مرة أخرى في الصفحة، مما يؤدي إلى ثغرة برمجة نصية عبر المواقع (Cross-Site Scripting) من النوع المنعكس (Reflected) يمكن استغلالها ضد المستخدمين ذوي الامتيازات العالية مثل المدير.
المصادر
1إثباتات مفهوم (PoC) تُظهر ثغرة XSS المنعكسة في إضافة Ultimate Classified Listings الخاصة بووردبريس وسرقة ملفات تعريف الارتباط الخاصة بالمشرف عبر حمولات مُصمّمة وخادم تسجيل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.