CVE-2024-8529
LearnPress – إضافة WordPress LMS <= 4.2.7 - حقن SQL غير مصادق عليه عبر 'c_fields'
- تم النشر
- 12/09/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي LearnPress – WordPress LMS Plugin لنظام ووردبريس معرّض لثغرة حقن SQL عبر المعامل 'c_fields' في نقطة نهاية REST API الخاصة بـ /wp-json/lp/v1/courses/archive-course في جميع الإصدارات حتى 4.2.7 وما يتضمنه، وذلك بسبب عدم كفاية التهرّب (escaping) من المعامل المقدَّم من قبل المستخدم وعدم كفاية الإعداد المسبق لاستعلام SQL الحالي. وهذا يتيح للمهاجمين غير المصادَق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة مسبقًا، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.
المصادر
1LearnPress – إضافة LMS لووردبريس <= 4.2.7 - حقن SQL غير مصادق عليه عبر 'c_fields'
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.