CVE-2025-11749
محرك الذكاء الاصطناعي <= 3.1.3 - كشف غير مصادق عليه لمعلومات حساسية يؤدي إلى تصعيد الامتيازات
- تم النشر
- 05/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة كشف معلومات حساسة في إضافة AI Engine لـ WordPress إضافة AI Engine لـ WordPress معرضة لثغرة كشف المعلومات الحساسة في جميع الإصدارات حتى الإصدار 3.1.3 وما يشمله، وذلك عبر نقطة نهاية REST API `/mcp/v1/` التي تكشف قيمة "Bearer Token" عند تفعيل خيار "No-Auth URL". هذا يتيح للمهاجمين غير المصادقين استخراج رمز الحامل (bearer token)، والذي يمكن استخدامه للوصول إلى جلسة صالحة وتنفيذ العديد من الإجراءات مثل إنشاء حساب مسؤول جديد، مما يؤدي إلى تصعيد الامتيازات.
المصادر
1- CVE-2025-11749استغلال
محرك AI <= 3.1.3 - كشف غير موثَّق لمعلومات حساسة يؤدي إلى تصعيد الامتيازات
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.