CVE-2025-10720
WP Private Content Plus <= 3.6.2 - تجاوز حماية كلمة المرور
- تم النشر
- 13/10/2025
- محدث
- 28/10/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# WP Private Content Plus حتى الإصدار 3.6.2 توفر ميزة حماية المحتوى الشاملة في WP Private Content Plus حتى الإصدار 3.6.2 خاصية تتطلب كلمة مرور. ومع ذلك، يعتمد فحص التحكم في الوصول فقط على وجود ملف تعريف ارتباط (Cookie) غير محمي من جانب العميل. ونتيجة لذلك، يمكن لمهاجم غير مصادق تجاوز حماية كلمة المرور بالكامل عن طريق تعيين قيمة ملف تعريف الارتباط يدويًا في متصفحه.
المصادر
1إثبات مفهوم لاستغلال ثغرة تجاوز المصادقة (CWE-565) في WP Private Content Plus الإصدار 3.6.2، مما يسمح بالوصول غير المصادق إلى المحتوى المحمي بكلمة مرور عبر التلاعب بملفات تعريف الارتباط من جانب العميل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.