CVE-2024-9162
All-in-One WP Migration and Backup <= 7.86 - مُصادَق (مسؤول+) حقن كود PHP تعسفي
- تم النشر
- 28/10/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي All-in-One WP Migration and Backup لـ WordPress عرضة لثغرة حقن كود PHP عشوائي (arbitrary PHP Code Injection) بسبب غياب التحقق من نوع الملفات أثناء التصدير في جميع الإصدارات حتى الإصدار 7.86 وما يليه. وهذا يتيح للمهاجمين المُصادَق عليهم، ممن يملكون صلاحيات بمستوى Administrator أو أعلى، إنشاء ملف تصدير بامتداد .php على خادم الموقع المتأثر، مع إضافة كود PHP عشوائي إليه، مما قد يجعل تنفيذ الأكواد عن بُعد (remote code execution) ممكنًا.
المصادر
1- CVE-2024-9162استغلال
All-in-One WP Migration and Backup <= 7.86 - مُصادَق عليه (مسؤول+) حقن كود PHP تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.