CVE-2024-7135
Tainacan <= 0.21.7 - غياب التفويض لمستخدم مُصادَق (مشترك+) لقراءة ملفات تعسفية
- تم النشر
- 31/07/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Tainacan لـ WordPress عرضة للوصول غير المصرح به إلى البيانات بسبب عدم وجود فحص صلاحية على دالة 'get_file' في جميع الإصدارات حتى الإصدار 0.21.7 وما يشمل ذلك. الدالة أيضًا عرضة لثغرة اجتياز الدليل (Directory Traversal). وهذا يتيح للمهاجمين المصادَق عليهم، ممن لديهم صلاحية على مستوى المشترك (Subscriber) فأعلى، قراءة محتويات ملفات عشوائية على الخادم، والتي قد تحتوي على معلومات حساسة.
المصادر
2إثبات مفهوم لاستغلال قراءة ملفات عشوائية مصادق عليها عبر اجتياز الدليل في مكون WordPress Tainacan الإضافي (CVE-2024-7135).
- CVE-2024-7135استغلال
Tainacan <= 0.21.7 - نقص التفويض للمستخدمين المُوثَّقين (Subscriber+) لقراءة ملفات عشوائية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.