CVE-2024-9707
Hunk Companion <= 1.8.4 - ثغرة غياب التفويض تؤدي إلى تثبيت/تفعيل إضافات عشوائية دون مصادقة
- تم النشر
- 11/10/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Hunk Companion الخاص بـ WordPress عرضة لتثبيت/تفعيل إضافات غير مصرح به بسبب عدم وجود فحص صلاحيات على نقطة نهاية REST API `/wp-json/hc/v1/themehunk-import` في جميع الإصدارات حتى الإصدار 1.8.4 وما يليه. هذا يتيح للمهاجمين غير المصادق عليهم تثبيت وتفعيل إضافات عشوائية، وهو ما يمكن استغلاله لتحقيق تنفيذ تعليمات برمجية عن بُعد إذا تم تثبيت وتفعيل إضافة أخرى قابلة للاستغلال.
المصادر
2Hunk Companion <= 1.8.4 - نقص التفويض يسمح بتثبيت/تفعيل إضافات عشوائية بدون مصادقة
- CVE-2024-9707-Pocاستغلال
هو Hunk Companion Plugin لـ WordPress: عرضة لتثبيت/تفعيل الإضافات غير المصرح به (الإصدارات حتى 1.8.4 ضمنًا)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.