CVE-2024-8353
GiveWP – إضافة التبرعات ومنصة جمع التبرعات <= 3.16.1 - حقن كائنات PHP بدون مصادقة
- تم النشر
- 28/09/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة GiveWP – Donation Plugin and Fundraising Platform الخاصة بووردبريس معرّضة لثغرة حقن كائنات PHP (PHP Object Injection) في جميع الإصدارات حتى 3.16.1 وما يشملها، وذلك عبر إلغاء تسلسل مدخلات غير موثوقة من خلال عدة معاملات مثل 'give_title' و'card_address'. وهذا يتيح للمهاجمين غير المصادَق عليهم حقن كائن PHP. كما أن وجود سلسلة POP إضافية يتيح للمهاجمين حذف ملفات عشوائية وتحقيق تنفيذ تعليمات برمجية عن بُعد. وهذه هي في الأساس نفس الثغرة CVE-2024-5932، غير أنه تم اكتشاف أن وجود stripslashes_deep على user_info يسمح بتجاوز فحص is_serialized. وقد تمت معالجة هذه المشكلة في معظمها في الإصدار 3.16.1، مع إضافة مزيد من التحصين في الإصدار 3.16.2.
المصادر
2إثبات المفهوم لـ CVE-2024-5932 GiveWP PHP Object Injection
استغلال ثغرة PHP Object Injection في GiveWP
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.