CVE-2025-4336
eMagicOne Store Manager for WooCommerce <= 1.2.5 - رفع ملفات تعسفي بدون مصادقة عبر set_file()
- تم النشر
- 24/05/2025
- محدث
- 27/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة eMagicOne Store Manager لـ WooCommerce في ووردبريس معرضة لثغرة رفع الملفات العشوائية بسبب غياب التحقق من نوع الملف في دالة set_file() في جميع الإصدارات حتى الإصدار 1.2.5 وما يشمله. وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر، الأمر الذي قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ولا يمكن استغلال هذه الثغرة من قبل مهاجمين غير مصادق عليهم إلا في التكوينات الافتراضية حيث تُترك كلمة المرور الافتراضية على 1:1، أو عندما يكتسب المهاجم حق الوصول إلى بيانات الاعتماد.
المصادر
1- CVE-2025-4336استغلال
مدير متجر eMagicOne لـ WooCommerce <= 1.2.5 - رفع ملف تعسفي غير مصادق عبر مهمة set_file
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.