CVE-2025-13380
AI Engine for WordPress: ChatGPT, GPT Content Generator <= 1.0.1 - قراءة ملف تعسفية للمصادق عليهم (مساهم فما فوق)
- تم النشر
- 25/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن محرك AI لإضافة WordPress: ChatGPT، إضافة GPT Content Generator لووردبريس معرضة لثغرة قراءة الملفات التعسفية (Arbitrary File Read) في جميع الإصدارات حتى 1.0.1 وما يشملها. ويعود السبب إلى عدم كفاية التحقق من مسارات الملفات التي يوفرها المستخدم في نقطة نهاية AJAX 'lqdai_update_post' واستخدام file_get_contents() مع عناوين URL يتحكم فيها المستخدم دون قيود على البروتوكول في دالة insert_image(). وهذا يتيح للمهاجمين المصادقين، ممن لديهم صلاحيات المساهم (Contributor-level) فما فوق، قراءة محتويات ملفات تعسفية على الخادم، والتي قد تحتوي على معلومات حساسة.
المصادر
1- CVE-2025-13380استغلال
محرك الذكاء الاصطناعي لووردبريس: ChatGPT, GPT Content Generator <= 1.0.1 - قراءة ملفات عشوائية لمستخدمين مصادق عليهم (مساهم فما فوق)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.