CVE-2025-2807
Motors – إضافة موزعي السيارات والقوائم المبوبة <= 1.4.64 - فقدان التفويض لتثبيت إضافات تعسفي للمستخدمين المصادق عليهم (مشترك+)
- تم النشر
- 08/04/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Motors – Car Dealership & Classified Listings Plugin إضافة Motors – Car Dealership & Classified Listings Plugin لووردبريس عرضة لعمليات تثبيت إضافات عشوائية بسبب عدم وجود فحص صلاحيات في الدالة `mvl_setup_wizard_install_plugin()` في جميع الإصدارات حتى الإصدار 1.4.64 وما يليه. هذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المشترك (Subscriber-level) أو أعلى، تثبيت وتفعيل إضافات عشوائية على خادم الموقع المتأثر، مما قد يتيح تنفيذ الأكواد عن بُعد.
المصادر
1- CVE-2025-2807استغلال
ووردبريس - Motors Plugin <= 1.4.64 - ثغرة تثبيت إضافات عشوائية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.