CVE-2024-7094
JS Help Desk – المكوّن الإضافي النهائي لمساعدة سطح المكتب والدعم <= 2.8.6 - حقن كود PHP غير مصادق عليه يؤدي إلى تنفيذ كود عن بُعد
- تم النشر
- 13/08/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
البرنامج الإضافي JS Help Desk – The Ultimate Help Desk & Support Plugin لـ WordPress عرضة لحقن كود PHP مما يؤدي إلى تنفيذ كود عن بُعد في جميع الإصدارات حتى الإصدار 2.8.6 وما يتضمنه عبر دالة 'storeTheme'. ويعود السبب إلى عدم وجود تعقيم للقيم المقدمة من المستخدم، والتي تستبدل القيم في ملف style.php، بالإضافة إلى عدم وجود فحوصات للصلاحيات. وهذا يتيح للمهاجمين غير المصادق عليهم تنفيذ كود على الخادم. تم إصلاح هذه المشكلة جزئيًا في الإصدار 2.8.6 عند حل مشكلة حقن الكود، وتم إصلاحها بالكامل في الإصدار 2.8.7 عند إضافة الحماية من نقص التصريح والحماية من تزوير الطلبات عبر المواقع. من المرجح أن يكون CVE-2024-43274 مكررًا لهذه المشكلة.
المصادر
1- CVE-2024-7094الماسح الضوئي
مدقق ثغرة CVE-2024-7094
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.