CVE-2025-5947
Service Finder Bookings <= 6.0 - تجاوز المصادقة عبر ملف تعريف ارتباط تبديل المستخدم
- تم النشر
- 01/08/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Service Finder Bookings لـ WordPress عرضة لتصعيد الامتيازات عبر تجاوز المصادقة في جميع الإصدارات حتى الإصدار 6.0 وما يشمله. ويعود السبب في ذلك إلى أن الملحق لا يتحقق بشكل صحيح من قيمة ملف تعريف الارتباط (cookie) الخاص بالمستخدم قبل تسجيل دخوله عبر الدالة service_finder_switch_back(). وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تسجيل الدخول كأي مستخدم بما في ذلك المسؤولين (admins).
المصادر
2- CVE-2025-5947استغلال
CVE-2025-5947 WordPress Service Finder Bookings ≤ 6.0 إكسبلويت
- CVE-2025-5947_Exploitاستغلال
إكسبلويت مصغّر لإضافة Service Finder - Bookings الخاصة بووردبريس
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.