CVE-2024-8856
Backup and Staging by WP Time Capsule <= 1.22.21 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 16/11/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 06/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Backup and Staging by WP Time Capsule الخاصة بـ WordPress عرضة لرفع ملفات اعتباطية بسبب عدم التحقق من نوع الملف في ملف UploadHandler.php وعدم منع الوصول المباشر إلى الملفات في جميع الإصدارات حتى الإصدار 1.22.21 وما يشمله. وهذا يتيح للمهاجمين غير المصادقين رفع ملفات اعتباطية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
المصادر
4- CVE-2024-8856الماسح الضوئي
يفحص مواقع ووردبريس بحثًا عن ثغرة CVE-2024-8856 في إضافة WP Time Capsule، ويكتشف الإصدارات الأقدم من 1.22.22 ويسجّل الأهداف المعرّضة للخطر في ملف.
ثغرة رفع ملفات عشوائي في إضافة WP Time Capsule لـ WordPress
استغلال إثبات المفهوم لـ CVE-2024-8856، يوضح ثغرة معينة مع تسليم حمولة قائمة على بايثون لاختبار الأمان والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.