CVE-2025-14736
Frontend Admin من DynamiApps <= 3.28.29 - تصعيد امتيازات بدون مصادقة إلى مسؤول عبر حقل نموذج الدور
- تم النشر
- 09/01/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Frontend Admin by DynamiApps لـ WordPress معرّضة لثغرة تصعيد الامتيازات في جميع الإصدارات حتى الإصدار 3.28.29 وما يشمله. ويعود السبب إلى عدم كفاية التحقق من قيم الأدوار المقدّمة من المستخدم في الدوال 'validate_value' و'pre_update_value' و'get_fields_display'. وهذا يتيح للمهاجمين غير المصادَق عليهم التسجيل كمسؤولين والحصول على سيطرة كاملة على الموقع، شريطة أن يتمكنوا من الوصول إلى نموذج تسجيل مستخدم يحتوي على حقل الدور.
المصادر
1- CVE-2025-14736استغلال
تصعيد صلاحيات بدون مصادقة إلى مسؤول عبر حقل الدور في النموذج
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.