CVE-2024-9047
WordPress File Upload <= 4.24.11 - اجتياز المسار غير المصادق عليه لقراءة وحذف الملفات بشكل تعسفي في wfu_file_downloader.php
- تم النشر
- 12/10/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي WordPress File Upload لووردبريس عرضة لثغرة Path Traversal في جميع الإصدارات حتى 4.24.11 وما يشملها عبر wfu_file_downloader.php. وهذا يتيح للمهاجمين غير المصادَق عليهم قراءة أو حذف ملفات خارج الدليل المقصود أصلاً. ويتطلب الاستغلال الناجح أن يكون تثبيت ووردبريس المستهدَف يعمل باستخدام PHP 7.4 أو إصدار أقدم.
المصادر
5- CVE-2024-9047-Exploitاستغلال
استغلال لـ WordPress File Upload Plugin - جميع الإصدارات حتى 4.24.11 معرضة للخطر.
POC - إضافة WordPress File Upload، في الملف wfu_file_downloader.php قبل الإصدار <= 4.24.11
أداة مبنية على بايثون لاكتشاف واستغلال ثغرة قراءة ملف عشوائي في إضافة WP File Upload لـ WordPress (<=4.24.11)، مما يتيح تجاوز المسار غير المصادق عليه.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.