CVE-2025-11380
Everest Backup <= 2.3.5 - غياب التفويض يؤدي إلى كشف المعلومات دون مصادقة
- تم النشر
- 11/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Everest Backup – WordPress Cloud Backup, Migration, Restore & Cloning Plugin لووردبريس عرضة للوصول غير المصرح به إلى البيانات بسبب عدم وجود فحص صلاحية على إجراء AJAX 'everest_process_status' في جميع الإصدارات حتى الإصدار 2.3.5 وما يشمله. وهذا يتيح للمهاجمين غير المصادَق عليهم استرجاع مواقع ملفات النسخ الاحتياطي التي يمكن الوصول إليها وتنزيلها لاحقًا. ويتطلب هذا أن يكون النسخ الاحتياطي قيد التشغيل حتى يتمكن المهاجم من استرجاع موقع النسخ الاحتياطي.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-11380 يوضح الوصول غير المصادق إلى النسخ الاحتياطية في إضافة Everest Backup لـ WordPress، مما يتيح اختبار أمان ثغرات التعرض للنسخ الاحتياطي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.