CVE-2025-8625
Copypress Rest API 1.1 - 1.2 - غياب سر JWT القابل للتكوين والتحقق من نوع الملف يؤدي إلى تنفيذ كود عن بُعد دون مصادقة
- تم النشر
- 30/09/2025
- محدث
- 30/09/2025
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ التعليمات البرمجية عن بُعد في إضافة Copypress Rest API إضافة Copypress Rest API الخاصة بـ WordPress معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد عبر دالة `copyreap_handle_image()` في الإصدارات من 1.1 إلى 1.2. تعتمد الإضافة على مفتاح توقيع JWT مضمّن في الكود المصدري عندما لا يتم تعريف أي سر، ولا تقيّد أنواع الملفات التي يمكن جلبها وحفظها كمرفقات. ونتيجة لذلك، يمكن للمهاجمين غير المصادق عليهم تزوير رمز صالح للحصول على صلاحيات مرتفعة ورفع ملف عشوائي (مثل سكربت PHP) عبر معالج الصور، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد.
المصادر
2- CVE-2025-8625استغلال
Copypress Rest API 1.1 - 1.2 - الافتقار إلى سر JWT قابل للتكوين والتحقق من نوع الملفات يؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة
إثبات مفهوم لاستغلال CVE-2025-8625 يستهدف ووردبريس، مع بيئة مختبرية معزولة قائمة على Docker وقشرة ويب توضيحية لأغراض البحث الأمني التعليمي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.