CVE-2025-11988
Crypto Tool <= 2.22 - فقدان المصادقة لحذف ملفات محدود دون مصادقة
- تم النشر
- 11/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Crypto لـ WordPress إضافة Crypto الخاصة بـ WordPress عرضة للتلاعب غير المصرح به بالبيانات في جميع الإصدارات حتى الإصدار 2.22 وما يليه. يعود سبب ذلك إلى قيام الإضافة بتسجيل إجراء AJAX غير مصادق عليه (`wp_ajax_nopriv_crypto_connect_ajax_process`) يسمح باستدعاء طريقة `crypto_delete_json` مع التحقق من nonce متاح للعموم فقط. هذا يتيح للمهاجمين غير المصادق عليهم حذف ملفات JSON محددة تطابق النمط `*_pending.json` داخل دليل `wp-content/uploads/yak/`، مما يسبب فقدان البيانات وحرمان الخدمة لسير عمل الإضافة التي تعتمد على هذه الملفات.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-11988، يوضح حذف ملفات JSON تعسفي بدون مصادقة في إضافة Crypto الخاصة بـ WordPress عبر طلبات AJAX مصممة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.