CVE-2025-14502
أخبار ومصمم المدونات الحزمة <= 1.1 - تضمين ملف محلي غير مصادق عليه
- تم النشر
- 14/01/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي News and Blog Designer Bundle لـ WordPress عرضة لثغرة تضمين الملفات المحلية (Local File Inclusion) في جميع الإصدارات حتى الإصدار 1.1 وما يتضمنه، وذلك عبر معامل القالب (template parameter). هذا يتيح للمهاجمين غير المصادق عليهم تضمين وتنفيذ ملفات .php عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP موجود في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ للكود في الحالات التي يمكن فيها رفع وتضمين ملفات من نوع .php.
المصادر
1في إصدارات المكوّن الإضافي News and Blog Designer Bundle الخاصة بـ WordPress، جميع الإصدارات حتى 1.1 وما قبلها، توجد ثغرة تضمين ملفات محلية عبر معامل template. تتيح هذه الثغرة للمهاجم غير المصادق عليه تضمين وتنفيذ أي ملف .php على الخادم، وبالتالي تشغيل أي كود PHP موجود في هذه الملفات. في السيناريوهات التي يُسمح فيها برفع وتضمين ملفات من نوع .php، يمكن للمهاجم استغلال هذه الثغرة لتجاوز ضوابط الوصول، أو الوصول إلى بيانات حساسة، أو تحقيق تنفيذ كود.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.