CVE-2024-7856
مشغل MP3 الصوتي – مشغل الموسيقى، مشغل البودكاست والراديو بواسطة Sonaar <= 5.7.0.1 - فقدان التفويض لحذف ملفات تعسفي للمستخدمين المصادق عليهم (مشترك+)
- تم النشر
- 29/08/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة MP3 Audio Player – Music Player, Podcast Player & Radio من Sonaar لووردبريس إضافة MP3 Audio Player – Music Player, Podcast Player & Radio من Sonaar لووردبريس عرضة لحذف ملفات تعسفية غير مصرح به بسبب عدم وجود فحص للصلاحيات في الدالة `removeTempFiles()` وعدم كفاية التحقق من المسار في معامل `'file'` في جميع الإصدارات حتى الإصدار 5.7.0.1 وما يشمله. هذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (subscriber-level) وما فوق، حذف ملفات تعسفية مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا عند حذف ملف `wp-config.php`.
المصادر
1إثبات المفهوم لـ CVE-2024-7856
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.