CVE-2025-4524
Madara – قالب ووردبريس متجاوب وحديث لمواقع المانغا <= 2.2.2 - تضمين ملف محلي بدون مصادقة
- تم النشر
- 21/05/2025
- محدث
- 29/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 06/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب Madara – قالب WordPress المتجاوب والحديث لمواقع المانغا معرّض لثغرة تضمين الملفات المحلية في جميع الإصدارات حتى 2.2.2 ضمناً، عبر المعامل 'template'. وهذا يتيح للمهاجمين غير المصادق عليهم تضمين وتنفيذ أي ملفات على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. ويمكن استخدام ذلك لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ للتعليمات البرمجية في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع الملفات «الآمنة» الأخرى.
المصادر
3إثبات مفهوم لاستغلال CVE-2025-4524، وهي ثغرة تضمين ملفات محلي في قالب Madara في ووردبريس بإصدارات أقل من 2.2.2.1، مما يتيح الكشف غير المصرح به عن الملفات.
CVE-2025-4524 - ثغرة LFI بدون مصادقة في قالب ووردبريس madara-core
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.