CVE-2024-8350
Uncanny Groups for LearnDash <= 6.1.0.1 - غياب التفويض يسمح للمستخدم المصادَق (قائد مجموعة+) بإضافة مستخدم إلى المجموعة
- تم النشر
- 25/09/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Uncanny Groups for LearnDash لنظام ووردبريس عرضة لثغرة إضافة مستخدمين إلى المجموعة بسبب عدم وجود فحص صلاحيات على نقطة نهاية REST API /wp-json/ulgm_management/v1/add_user/ في جميع الإصدارات حتى الإصدار 6.1.0.1 وما يتضمنه. وهذا يتيح للمهاجمين المصادق عليهم، ممن يملكون وصولًا بمستوى قائد المجموعة أو أعلى، إضافة مستخدمين إلى مجموعتهم، الأمر الذي يسمح لهم في نهاية المطاف باستغلال CVE-2024-8349 والحصول على وصول إداري إلى الموقع.
المصادر
1تصعيد امتيازات مستخدم مُصادَق إلى صلاحيات المدير عبر استغلال Uncanny Groups الخاصة بـ LearnDash.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.