CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - حقن كائنات PHP بعد المصادقة (بصلاحية مسؤول+) عبر معامل form_data
- تم النشر
- 26/03/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Product Import Export for WooCommerce – Import Export Product CSV Suite الخاص بنظام WordPress عرضة لحقن كائنات PHP (PHP Object Injection) في جميع الإصدارات حتى 2.5.0 شاملاً، وذلك عبر إلغاء تسلسل (deserialization) مدخلات غير موثوقة من المعامل 'form_data'. وهذا يتيح للمهاجمين المصادَق عليهم، ممن يملكون صلاحيات بمستوى Administrator فما فوق، حقن كائن PHP. لا توجد سلسلة POP معروفة في البرنامج الضعيف، مما يعني أن هذه الثغرة ليس لها تأثير ما لم يكن هناك ملحق أو قالب آخر يحتوي على سلسلة POP مثبتاً على الموقع. إذا وُجدت سلسلة POP عبر ملحق أو قالب إضافي مثبت على النظام المستهدف، فقد تسمح للمهاجم بتنفيذ إجراءات مثل حذف ملفات عشوائية، أو استرجاع بيانات حساسة، أو تنفيذ كود برمجي اعتماداً على سلسلة POP الموجودة.
المصادر
1إثبات مفهوم (PoC) يوضح CVE-2025-1913، ويُظهر كيف يمكن أن تؤدي معالجة إلغاء التسلسل غير الآمنة في الإضافة إلى سلوك عالي التأثير في بيئات خاضعة للتحكم. يحتوي على حمولة ضارة للاختبار المصرح به فقط. يُستخدم حصريًا في مختبرات معزولة ولأغراض البحث الدفاعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.