CVE-2025-14172
WP Page Permalink Extension <= 1.5.4 - نقص التفويض للمستخدمين المصادق عليهم (مشترك+) لتفريغ قواعد إعادة الكتابة بشكل تعسفي
- تم النشر
- 09/01/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 35.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة WP Page Permalink Extension لـ WordPress معرّضة لثغرة نقص التصريح (Missing Authorization) في جميع الإصدارات حتى الإصدار 1.5.4 وما يتضمنه. ويعود ذلك إلى غياب فحوصات التصريح على الدالة `cwpp_trigger_flush_rewrite_rules` المربوطة بـ `wp_ajax_cwpp_trigger_flush_rewrite_rules`. وهذا يتيح للمهاجمين المصادَق عليهم، ممن يمتلكون صلاحية مستوى المشترك (Subscriber) أو أعلى، إعادة تعيين قواعد إعادة الكتابة (rewrite rules) للموقع عبر معامل `action`.
المصادر
1- CVE-2025-14172-Nuclei-Templateالماسح الضوئي
إضافة WP Page Permalink Extension (الإصدار ≤ 1.5.4) تسمح للمستخدمين الموثّقين ذوي الصلاحيات غير الكافية بتشغيل إجراء AJAX cwpp_trigger_flush_rewrite_rules بسبب عدم وجود فحوصات التفويض.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.