CVE-2025-11171
Chartify – إضافة الرسوم البيانية لووردبريس <= 3.5.9 - غياب المصادقة للوظيفة الإدارية
- تم النشر
- 08/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Chartify – WordPress Chart Plugin لـ WordPress عرضة لثغرة نقص المصادقة للوظائف الحرجة (Missing Authentication for Critical Function) في جميع الإصدارات حتى الإصدار 3.5.9 وضمنه. يعود السبب في ذلك إلى أن المكوّن الإضافي يسجّل إجراء AJAX غير مصادق عليه يوجّه إلى دوال من فئة الإدارة (admin-class) بناءً على معامل طلب، دون أي فحوصات nonce أو صلاحيات. وهذا يتيح للمهاجمين غير المصادق عليهم تنفيذ وظائف إدارية عبر نقطة النهاية wp-admin/admin-ajax.php، شريطة أن يتمكنوا من تحديد أسماء الدوال القابلة للاستدعاء.
المصادر
1CVE-2025-11171
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.