CVE-2025-8889
ضغط ثم رفع < 1.0.5 - رفع ملف تعسفي للمدير+
- تم النشر
- 09/09/2025
- محدث
- 13/11/2025
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Compress & Upload لـ WordPress قبل الإصدار 1.0.5 إضافة Compress & Upload لـ WordPress قبل الإصدار 1.0.5 لا تتحقق بشكل صحيح من الملفات المرفوعة، مما يسمح للمستخدمين ذوي الصلاحيات العالية مثل المدير (admin) برفع ملفات عشوائية على الخادم حتى عندما لا يُسمح لهم بذلك (على سبيل المثال في إعدادات المواقع المتعددة multisite).
المصادر
1- CVE-2025-8889استغلال
إثبات مفهوم لاستغلال CVE-2025-8889: رفع ملف تعسفي يؤدي إلى تنفيذ كود عن بعد في إضافة WordPress Compress Then Upload الإصدار 1.0.3. يتضمن إثبات مفهوم خطوة بخطوة باستخدام Burp Suite لتجاوز التحقق من MIME وتنفيذ كود PHP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.