CVE-2025-5394
Alone – قالب ووردبريس خيري متعدد الأغراض غير ربحي <= 7.8.3 - غياب التفويض يسمح برفع ملفات عشوائية بدون مصادقة عبر تثبيت الإضافات
- تم النشر
- 15/07/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب ووردبريس "The Alone – Charity Multipurpose Non-profit WordPress Theme" عرضة لرفع ملفات عشوائية بسبب غياب فحص الصلاحيات (capability check) في الدالة alone_import_pack_install_plugin() في جميع الإصدارات حتى الإصدار 7.8.3 وما يشمل ذلك. وهذا يتيح للمهاجمين غير المصادقين رفع ملفات ZIP تحتوي على قذائف ويب (webshells) متنكرة في هيئة إضافات من مواقع بعيدة لتحقيق تنفيذ تعليمات برمجية عن بُعد (remote code execution). من المرجح أن CVE-2025-54019 هو تكرار لهذه الثغرة.
المصادر
3- CVE-2025-5394استغلال
Alone – قالب ووردبريس خيري متعدد الأغراض غير ربحي <= 7.8.3 - ثغرة غياب التفويض تسمح برفع ملفات عشوائية دون مصادقة عبر تثبيت الإضافات
- CVE-2025-5394استغلال
وحده – قالب ووردبريس خيري متعدد الأغراض غير ربحي <= 7.8.3 - نقص التفويض يسمح برفع ملفات عشوائية بدون مصادقة عبر تثبيت الإضافة
إثبات مفهوم لاستغلال CVE-2025-5394 يستهدف إصدارات قالب WP Alone الأقدم أو المساوية للإصدار 7.8.3، مما يتيح تنفيذ تعليمات برمجية عن بُعد بعد المصادقة عبر إلغاء تسلسل غير آمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.