CVE-2025-10294
OwnID تسجيل الدخول بدون كلمة مرور <= 1.3.4 - تجاوز المصادقة
- تم النشر
- 15/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تجاوز المصادقة في إضافة OwnID Passwordless Login إضافة OwnID Passwordless Login الخاصة بووردبريس معرّضة لثغرة تجاوز المصادقة في جميع الإصدارات حتى الإصدار 1.3.4 وما يشمله. ويعود سبب هذه الثغرة إلى عدم قيام الإضافة بالتحقق بشكل صحيح من أن قيمة ownid_shared_secret فارغة قبل مصادقة المستخدم عبر JWT. وهذا يتيح للمهاجمين غير المصادَق عليهم تسجيل الدخول كمستخدمين آخرين، بما في ذلك المسؤولين، في الحالات التي لم يتم فيها تكوين الإضافة بالكامل بعد.
المصادر
1- CVE-2025-10294استغلال
استغلال لـ CVE-2025-10294: تجاوز المصادقة عبر مفتاح HMAC فارغ في ownid_shared_secret، مما يتيح تزوير JWT والوصول غير المصرح به إلى لوحة تحكم ووردبريس.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.