CVE-2025-12139
مدير الملفات لجوجل درايف – دمج جوجل درايف مع ووردبريس <= 1.5.3 - كشف غير مصادق عليه لمعلومات حساسة
- تم النشر
- 05/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق File Manager for Google Drive – Integrate Google Drive with WordPress الخاص بووردبريس عرضة لكشف المعلومات الحساسة في جميع الإصدارات حتى الإصدار 1.5.3 وما يتضمنه، وذلك عبر دالة "get_localize_data". وهذا يتيح للمهاجمين غير المصادق عليهم استخراج بيانات حساسة تشمل بيانات اعتماد Google OAuth (client_id و client_secret) وعناوين البريد الإلكتروني لحسابات Google.
المصادر
1استغلال PoC بلغة Golang لـ CVE-2025-12139 يستهدف إضافة Integrate Google Drive لووردبريس. يستخرج بيانات اعتماد OAuth الحساسة (Client ID, Secret, Access Tokens) من نقاط النهاية غير المُصادق عليها، مما يتيح احتمالية السيطرة على حساب Google Drive.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.