CVE-2025-9209
RestroPress – نظام طلب الطعام عبر الإنترنت 3.0.0 - 3.1.9.2 - كشف معلومات غير مصادق عليه يؤدي إلى تجاوز المصادقة عبر JWT مُزوَّر
- تم النشر
- 03/10/2025
- محدث
- 03/10/2025
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي RestroPress – Online Food Ordering System لمنصة WordPress عرضة لتجاوز المصادقة (Authentication Bypass) في الإصدارات من 3.0.0 إلى 3.1.9.2. ويعود السبب إلى أن المكوّن الإضافي يكشف الرموز المميزة الخاصة بالمستخدمين وبيانات API عبر نقطة نهاية REST API /wp-json/wp/v2/users. وهذا يتيح للمهاجمين غير المصادقين تزوير رموز JWT المميزة لمستخدمين آخرين، بما في ذلك المسؤولين، والمصادقة بهويتهم.
المصادر
2- CVE-2025-9209استغلال
RestroPress – نظام طلب الطعام عبر الإنترنت 3.0.0 - 3.1.9.2 - كشف معلومات دون مصادقة إلى تجاوز المصادقة عبر JWT مزور
- CVE-2026-48907استغلال
يستغل ثغرة CVE-2025-9209 في ووردبريس عبر الاستعلام عن /wp-json/wp/v2/users، ويجمع مفاتيح المستخدمين والرموز وملفات تعريف الارتباط، ويتجاوز Defender/Imunify360، ويسجل المواقع الضعيفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.