CVE-2025-3515
Drag and Drop Multiple File Upload for Contact Form 7 <= 1.3.8.9 - رفع ملفات تعسفي بدون مصادقة عبر فحوصات القائمة السوداء غير الكافية
- تم النشر
- 17/06/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Drag and Drop Multiple File Upload for Contact Form 7 الخاص بـ WordPress عرضة لرفع ملفات تعسفي بسبب عدم كفاية التحقق من نوع الملف في جميع الإصدارات حتى الإصدار 1.3.8.9 وما يتضمنه. وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم تجاوز القائمة السوداء للمكوّن الإضافي ورفع ملفات .phar أو أنواع ملفات خطيرة أخرى على خادم الموقع المتأثر، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد على الخوادم المهيأة للتعامل مع ملفات .phar كسكربتات PHP قابلة للتنفيذ، خاصةً في تكوينات Apache+mod_php الافتراضية حيث لا يتم التحقق من امتداد الملف بدقة قبل تمريره إلى مترجم PHP.
المصادر
3- CVE-2025-3515استغلال
استغلال رفع الملفات في ووردبريس لتنفيذ الأوامر عن بُعد
مختبر WordPress لـ CVE-2025-3515 لإضافة Drag and Drop Multiple File Upload لـ CF7: PoC عبر Docker واختبارات Nuclei
- CVE-2025-3515استغلال
CVE‑2025‑3515 — رفع ملفات متعددة بالسحب والإفلات لـ Contact Form 7
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.