CVE-2025-12189
خبز وزبدة: محتوى البوابة + التقاط العملاء المحتملين + جمع بيانات الطرف الأول + رعاية العملاء باستخدام وكلاء الذكاء الاصطناعي <= 7.11.1374 - تزوير الطلبات عبر المواقع (CSRF) إلى رفع ملفات تعسفي
- تم النشر
- 05/12/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
The Bread & Butter: Gate content + Capture leads + Collect first-party data + Nurture with Ai agents plugin for WordPress هو إضافة لـ WordPress عرضة لـ Cross-Site Request Forgery في جميع الإصدارات حتى 7.11.1374 وما يشملها. ويعود السبب في ذلك إلى عدم وجود أو عدم صحة التحقق من nonce في الدالة uploadImage(). وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم رفع ملفات عشوائية تتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلب مزور، بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط.
المصادر
1Bread & Butter: حجب المحتوى + التقاط العملاء المحتملين + جمع بيانات الطرف الأول + رعاية العملاء المحتملين عبر وكلاء Ai <= 7.10.1321 - تزوير الطلبات عبر المواقع إلى رفع ملفات تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.