CVE-2025-2563
User Registration & Membership < 4.1.2 - تصعيد الامتيازات دون مصادقة
- تم النشر
- 14/04/2025
- محدث
- 27/08/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تمنع إضافة User Registration & Membership الخاصة بووردبريس قبل الإصدار 4.1.2 المستخدمين من تعيين دور حساباتهم عند تفعيل Membership Addon، مما يؤدي إلى مشكلة تصعيد امتيازات ويتيح للمستخدمين غير المصادق عليهم الحصول على صلاحيات المدير.
المصادر
4- CVE-2025-2563استغلال
استغلال متعدد الخيوط لـ CVE-2025-2563 يستهدف تصعيد الامتيازات غير المصادق عليه في إضافة تسجيل المستخدم والعضوية في WordPress. يقوم بأتمتة التسجيل المجهول وإساءة استخدام nonce والاستيلاء على دور المسؤول.
- CVE-2025-2563استغلال
إضافة ووردبريس User Registration & Membership قبل الإصدار 4.1.2 لا تمنع المستخدمين من تعيين دور حساباتهم عند تفعيل الوظيفة الإضافية Membership Addon، مما يؤدي إلى حدوث تصعيد في الصلاحيات ويتيح للمستخدمين غير المصادَق عليهم الحصول على صلاحيات المسؤول.
CVE-2025-2563 PoC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.