CVE-2025-2907
Order Delivery Date Pro for WooCommerce < 12.3.1 - تحديث خيار تعسفي بدون مصادقة
- تم النشر
- 26/04/2025
- محدث
- 29/04/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تتضمّن إضافة Order Delivery Date الخاصة بووردبريس قبل الإصدار 12.3.1 فحوصات تفويض (authorization) وCSRF عند استيراد الإعدادات. كما أنها تفتقر أيضًا إلى الفحوصات المناسبة لضمان تحديث الخيارات ذات الصلة فقط بإضافة Order Delivery Date الخاصة بووردبريس قبل الإصدار 12.3.1. يؤدي هذا إلى قدرة المهاجمين على تعديل default_user_role إلى administrator وusers_can_register، مما يسمح لهم بالتسجيل كمسؤول على الموقع للسيطرة الكاملة عليه.
المصادر
1- CVE-2025-2907استغلال
تاريخ تسليم الطلب برو لـ WooCommerce < 12.3.1 - تحديث خيار تعسفي بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.