CVE-2025-2539
File Away <= 3.9.9.0.1 - فقدان التفويض لقراءة ملفات عشوائية دون مصادقة
- تم النشر
- 20/03/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن الإضافة File Away لـ WordPress عرضة للوصول غير المصرح به إلى البيانات بسبب عدم وجود فحص للصلاحيات في دالة ajax() في جميع الإصدارات حتى الإصدار 3.9.9.0.1 وما يشمله. وهذا يتيح للمهاجمين غير المصادَق عليهم، من خلال استغلال استخدام خوارزمية ضعيفة قابلة للعكس، قراءة محتويات ملفات عشوائية على الخادم، والتي قد تحتوي على معلومات حساسة.
المصادر
6- CVE-2025-2539استغلال
إثبات مفهوم لاستغلال CVE-2025-2539 يستهدف إضافة File Away الخاصة بووردبريس. يستغل عدم وجود فحص للصلاحيات وضعف الخوارزمية لقراءة ملفات الخادم بشكل تعسفي.
استغلال قراءة ملفات تعسفية مصادق عليه لإضافة File Away لـ WordPress (CVE-2025-2539). يتضمن PoC وتدفق الهجوم وتوقيعات الكشف واستراتيجيات التخفيف للاختبار الأمني والتعليم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.