CVE-2025-5701
HyperComments <= 1.2.2 - تحديث خيارات تعسفي بدون مصادقة (مشترك+)
- تم النشر
- 05/06/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة HyperComments لـ WordPress عرضة لتعديل غير مصرح به للبيانات يمكن أن يؤدي إلى تصعيد الامتيازات بسبب عدم وجود فحص للصلاحيات في دالة hc_request_handler في جميع الإصدارات حتى الإصدار 1.2.2 وما يشمله. هذا يتيح للمهاجمين غير المصادقين تحديث خيارات عشوائية على موقع WordPress. يمكن استغلال ذلك لتحديث الدور الافتراضي للتسجيل إلى مسؤول (administrator) وتمكين تسجيل المستخدمين ليتمكن المهاجمون من الحصول على وصول مستخدم إداري إلى موقع ضعيف.
المصادر
2- CVE-2025-5701استغلال
إضافة HyperComments لووردبريس <= 1.2.2 معرضة لتصعيد الامتيازات
- CVE-2025-5701استغلال
HyperComments <= 1.2.2 - غير موثّق (مشترك+) تحديث الخيارات التعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.