CVE-2025-11771
العملة المشفرة (توكن)، منصة الإطلاق (بيع مسبق)، ICO و IDO، إسقاط جوي بواسطة TokenICO <= 2.4.7 - غياب المصادقة لتحديث البيع المسبق غير المصادق عليه
- تم النشر
- 21/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Cryptocurrency (Token) وLaunchpad (Presale) وICO وIDO وAirdrop بواسطة TokenICO لـ WordPress عرضة لتعديل غير مصادق عليه وغير مصرح به للبيانات بسبب غياب فحوصات المصادقة والصلاحية على دالة 'createSaleRecord' في جميع الإصدارات حتى الإصدار 2.4.7 وما يشمله. وهذا يتيح للمهاجمين غير المصادق عليهم التلاعب بعدادات البيع المسبق (presales).
المصادر
1إثبات مفهوم لاستغلال CVE-2025-11771 يوضح إنشاء سجلات مبيعات غير مصادق عليها عبر نقطة نهاية REST API في ووردبريس، مع أمثلة على وحدة تحكم المتصفح وأداة curl لاختبار الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.