CVE-2025-10658
SupportCandy – نظام تذاكر الدعم وخدمة العملاء <= 3.3.7 - تجاوز المصادقة للاستيلاء على جلسة الدعم
- تم النشر
- 20/09/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تجاوز المصادقة في إضافة SupportCandy إضافة SupportCandy – نظام تذاكر الدعم الفني وخدمة العملاء لـ WordPress معرضة لثغرة تجاوز المصادقة في جميع الإصدارات حتى الإصدار 3.3.7 وما يليه. ويعود السبب في ذلك إلى عدم وجود تحديد لمعدل الطلبات على التحقق من OTP لتسجيل دخول الضيوف. وهذا يتيح للمهاجمين غير المصادقين تجاوز المصادقة والحصول على وصول غير مصرح به إلى تذاكر دعم العملاء من خلال تخمين رمز OTP المكوّن من 6 أرقام.
المصادر
1- CVE-2025-10658استغلال
نص استغلال بلغة بايثون لثغرة CVE-2025-10658: يقوم بتجربة القوة الغاشمة لرمز التحقق المكوّن من 6 أرقام في تسجيل دخول الضيوف في إضافة SupportCandy لووردبريس لتحقيق السيطرة الكاملة على الحساب عبر نقطة النهاية admin-ajax.php.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.