CVE-2024-8682
JNews - قالب WordPress للصحف والمجلات والمدونات بنظام AMP <= 11.6.6 - تسجيل مستخدم غير مصرح به
- تم النشر
- 05/03/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثيم JNews - WordPress Newspaper Magazine Blog AMP Theme الخاص بـ WordPress عرضة لتسجيل مستخدمين غير مصرح به في جميع الإصدارات حتى الإصدار 11.6.6 وما يشمله. يعود السبب إلى أن المكوّن الإضافي لا يتحقق بشكل صحيح مما إذا كان خيار السماح للمستخدمين بالتسجيل مفعّلاً قبل إنشاء مستخدم عبر دالة register_handler(). وهذا يتيح للمهاجمين غير المصادَق عليهم التسجيل كمستخدمين حتى عندما يكون تسجيل المستخدمين معطلاً.
المصادر
1إثبات مفهوم (PoC) لاستغلال CVE-2024-8682، مما يتيح تسجيل مستخدمين غير مصادق عليهم في قوالب JNews الخاصة بووردبريس عبر طلبات AJAX مصممة خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.