CVE-2024-9932
Wux Blog Editor <= 3.0.0 - رفع ملفات عشوائي بدون مصادقة
- تم النشر
- 26/10/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن المكوّن الإضافي Wux Blog Editor لـ WordPress عرضة لرفع ملفات عشوائية بسبب عدم كفاية التحقق من نوع الملف في دالة 'wuxbt_insertImageNew' في جميع الإصدارات حتى 3.0.0 ضمنًا. وهذا يتيح للمهاجمين غير المصادَق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
المصادر
3استغلال ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) بدون مصادقة وبدون نقرة (0-click) لـ CVE-2024-9932. يستغل ثغرة رفع ملفات عشوائية في إضافة Wux Blog Editor لووردبريس لرفع حمولة PHP عن بعد، واكتشاف نظام التشغيل الهدف، وتحقيق تنفيذ أوامر عن بعد من خلال ويب شِل تفاعلي.
استغلال إثبات المفهوم لـ CVE-2024-9932، ثغرة رفع ملف تعسفي غير مصادق عليه في إضافة Wux Blog Editor لـ WordPress، تتيح تنفيذ التعليمات البرمجية عن بُعد عبر رفع ملف خبيث.
- CVE-2024-9932استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.