CVE-2025-10042
Quiz Maker <= 6.7.0.56 - حقن SQL بدون مصادقة
- تم النشر
- 17/09/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/12/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
البرنامج الإضافي Quiz Maker لنظام WordPress عرضة لثغرة حقن SQL عبر ترويسات IP المزوّرة في جميع الإصدارات حتى 6.7.0.56 وما يشملها، وذلك بسبب عدم كفاية التنفيس (escaping) للمعامل المقدَّم من المستخدم وعدم كفاية التحضير المسبق لاستعلام SQL الحالي. وهذا يتيح للمهاجمين غير المصادَق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات القائمة بالفعل، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات. هذه الثغرة قابلة للاستغلال فقط في التكوينات التي يُضبط فيها الخادم لاسترداد عنوان IP من حقل يوفره المستخدم مثل `X-Forwarded-For`، مع تفعيل خيار تقييد المستخدمين حسب عنوان IP.
المصادر
1Rahul Sreenivasan · multiple · 25/12/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.