CVE-2025-4796
Eventin <= 4.0.34 - تصعيد امتيازات للمستخدمين المُصادَق عليهم (مساهم+) عبر تغيير البريد الإلكتروني للمستخدم/الاستيلاء على الحساب
- تم النشر
- 08/08/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Eventin لـ WordPress عرضة لتصعيد الامتيازات عبر الاستيلاء على الحساب في جميع الإصدارات حتى 4.0.34 وما يشملها. ويعود السبب إلى أن الإضافة لا تتحقق بشكل صحيح من هوية المستخدم أو صلاحياته قبل تحديث تفاصيله مثل البريد الإلكتروني في دالة 'Eventin\Speaker\Api\SpeakerController::update_item'. وهذا يتيح للمهاجمين غير المصادقين الذين يمتلكون صلاحيات مستوى المساهم فما فوق تغيير عناوين البريد الإلكتروني لأي مستخدم، بما في ذلك المسؤولين، واستغلال ذلك لإعادة تعيين كلمة مرور المستخدم والوصول إلى حسابه.
المصادر
2- CVE-2025-4796استغلال
eventin <= 4.0.34 - تصعيد الامتيازات عبر تغيير البريد الإلكتروني للمستخدم / الاستيلاء على الحساب للمساهم الموثّق+
Eventin <= 4.0.34 - تصعيد امتيازات عبر مستخدم مصادَق (مساهم+) عن طريق تغيير البريد الإلكتروني للمستخدم/الاستيلاء على الحساب
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.