CVE-2025-4606
Sala - قالب ووردبريس للشركات الناشئة وSaaS <= 1.1.4 - تصعيد امتيازات بدون مصادقة عبر إعادة تعيين كلمة المرور/الاستيلاء على الحساب
- تم النشر
- 09/07/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب Sala - Startup & SaaS WordPress Theme لـ WordPress عرضة لتصعيد الامتيازات عبر الاستيلاء على الحساب في جميع الإصدارات حتى الإصدار 1.1.4 وما يتضمنه. ويعود ذلك إلى أن القالب لا يتحقق بشكل صحيح من هوية المستخدم قبل تحديث بياناته مثل كلمة المرور. وهذا يتيح للمهاجمين غير المصادقين تغيير كلمات مرور أي مستخدم، بما في ذلك المسؤولين، واستغلال ذلك للوصول إلى حساباتهم.
المصادر
2- CVE-2025-4606الماسح الضوئي
ماسح قائم على Python يختبر مواقع WordPress بحثًا عن CVE-2025-4606، وهي ثغرة تصعيد امتيازات في قالب Sala تسمح بالاستيلاء على الحساب غير المصادق عليه عبر إعادة تعيين كلمة المرور.
- CVE-2025-4606استغلال
Sala - قالب ووردبريس للشركات الناشئة و SaaS <= 1.1.4 - تصعيد غير مصادق عليه للصلاحيات عبر إعادة تعيين كلمة المرور/الاستيلاء على الحساب
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.