CVE-2025-5961
الترحيل، النسخ الاحتياطي، التدريج – WPvivid Backup & Migration <= 0.9.116 - رفع ملفات تعسفي لمستخدم مصادَق عليه (Administrator+)
- تم النشر
- 03/07/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة WPvivid Backup & Migration لووردبريس عرضة لرفع ملفات عشوائية بسبب غياب التحقق من نوع الملف في الدالة 'wpvivid_upload_import_files' في جميع الإصدارات حتى الإصدار 0.9.116 وما يتضمنه. وهذا يتيح للمهاجمين المصادق عليهم، الذين يتمتعون بصلاحيات مستوى المسؤول (Administrator) وما فوق، رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. ملاحظة: لا يمكن الوصول إلى الملفات المرفوعة إلا على نسخ ووردبريس التي تعمل على خادم الويب NGINX؛ نظرًا لأن ملف .htaccess الموجود داخل مجلد رفع الملفات المستهدف يمنع الوصول على خوادم Apache.
المصادر
2- CVE-2025-5961استغلال
الترحيل، النسخ الاحتياطي، التجهيز – WPvivid Backup & Migration <= 0.9.116 - مصادق (مسؤول+) رفع ملف عشوائي
- CVE-2025-5961استغلال
الترحيل، النسخ الاحتياطي، التدريج – WPvivid Backup & Migration <= 0.9.116 - رفع ملفات تعسّفي مُصادَق عليه (مدير+)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.