CVE-2025-6586
Download Plugin <= 2.2.8 - مصادق عليه (مسؤول+) رفع ملفات تعسفي
- تم النشر
- 04/07/2025
- محدث
- 16/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Download Plugin لـ WordPress معرضة لعمليات رفع ملفات عشوائية (arbitrary file uploads) بسبب غياب التحقق من نوع الملف في دالة dpwap_plugin_locInstall في جميع الإصدارات حتى الإصدار 2.2.8 وما يشمله. وهذا يجعل من الممكن للمهاجمين الموثقين، الذين يملكون صلاحيات على مستوى Administrator أو أعلى، رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يُمكّن من تنفيذ التعليمات البرمجية عن بُعد.
المصادر
1- CVE-2025-6586استغلال
إضافة التحميل <= 2.2.8 - رفع ملف عشوائي مع مصادقة (مسؤول+)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.