CVE-2025-4403
رفع ملفات متعددة بالسحب والإفلات لـ WooCommerce <= 1.1.6 - رفع ملفات تعسفي بدون مصادقة عبر دالة upload
- تم النشر
- 09/05/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Drag and Drop Multiple File Upload for WooCommerce في WordPress معرضة لثغرة رفع ملفات عشوائية في جميع الإصدارات حتى الإصدار 1.1.6 وأقدم منه، وذلك بسبب قبول سلسلة supported_type المقدمة من المستخدم واسم الملف المرفوع دون فرض فحوصات حقيقية للامتداد أو MIME داخل دالة upload(). وهذا يتيح للمهاجمين غير المصادقين رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
المصادر
1- CVE-2025-4403استغلال
Drag and Drop Multiple File Upload for WooCommerce <= 1.1.6 - رفع ملفات تعسفي بدون مصادقة عبر دالة upload
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.