CVE-2025-10493
Chained Quiz <= 1.3.5 - مرجع كائن مباشر غير آمن بدون مصادقة عبر ملف تعريف الارتباط
- تم النشر
- 18/09/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/12/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة The Chained Quiz لـ WordPress معرّضة لثغرة الإحالة غير الآمنة المباشرة للكائنات (Insecure Direct Object Reference) في الإصدار 1.3.4 وما دونه، عبر آليات إرسال الاختبار وإتمامه، وذلك بسبب غياب التحقق من مفتاح يتحكم فيه المستخدم. وهذا يتيح للمهاجمين غير المُصادَق عليهم اختطاف محاولات اختبار المستخدمين الآخرين وتعديلها من خلال التلاعب بقيمة ملف تعريف الارتباط chained_completion_id، مما يسمح لهم بتغيير إجابات الاختبار ودرجاته ونتائجه لأي مستخدم. تم إصلاح الثغرة جزئيًا في الإصدارين 1.3.4 و1.3.5.
المصادر
10xsabre · multiple · 25/12/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.