CVE-2025-4603
eMagicOne Store Manager for WooCommerce <= 1.2.5 - حذف ملفات تعسفي بدون مصادقة
- تم النشر
- 24/05/2025
- محدث
- 27/07/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 71.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة eMagicOne Store Manager لـ WooCommerce في ووردبريس معرّضة لحذف الملفات بشكل تعسفي بسبب عدم كفاية التحقق من مسارات الملفات في دالة delete_file() في جميع الإصدارات حتى الإصدار 1.2.5 وما يشمله. وهذا يمكّن المهاجمين غير المصادَق عليهم من حذف ملفات تعسفية على الخادم، وهو ما يمكن أن يؤدي بسهولة إلى تنفيذ تعليمات برمجية عن بُعد عند حذف الملف المناسب (مثل wp-config.php). لا يمكن استغلال هذا إلا من قبل مهاجمين غير مصادَق عليهم في الإعدادات الافتراضية حيث تُترك كلمة المرور الافتراضية على 1:1، أو عندما يحصل المهاجم على بيانات الاعتماد.
المصادر
1- CVE-2025-4603استغلال
eMagicOne Store Manager for WooCommerce <= 1.2.5 - حذف ملفات عشوائي غير مصرح به
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.