CVE-2025-14364
Demo Importer Plus <= 2.0.8 - فقدان التفويض لإعادة تعيين الموقع وتصعيد الامتيازات للمستخدمين المصادقين (مشترك+)
- تم النشر
- 18/12/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Demo Importer Plus لـ WordPress عرضة لتعديل غير مصرح به للبيانات، وفقدان البيانات، وتصعيد الامتيازات بسبب عدم وجود فحص للصلاحيات في الدالة Ajax::handle_request() في جميع الإصدارات حتى الإصدار 2.0.8 وما يليه. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم وصول بمستوى المشترك (Subscriber-level) وما فوق، إطلاق إعادة تعيين كاملة للموقع، مما يؤدي إلى إسقاط جميع جداول قاعدة البيانات باستثناء users/usermeta وإعادة تشغيل wp_install()، وهو ما يمنح أيضًا دور المسؤول (Administrator) لحساب المشترك المهاجم.
المصادر
1- CVE-2025-14364استغلال
Demo Importer Plus <= 2.0.8 - نقص التفويض لإعادة تعيين الموقع وتصعيد الامتيازات للمستخدمين الموثوقين (مشترك+)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.