CVE-2025-9215
StoreEngine – إضافة ووردبريس قوية للتجارة الإلكترونية للمدفوعات والعضويات والتسويق بالعمولة والمبيعات والمزيد <= 1.5.0 - تنزيل ملفات تعسفي للمستخدمين المُصادَق عليهم (مشترك فما فوق)
- تم النشر
- 17/09/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي StoreEngine – مكوّن WordPress الإضافي القوي للتجارة الإلكترونية للمدفوعات والعضويات والتسويق بالعمولة والمبيعات والمزيد – معرّض لثغرة اجتياز المسار (Path Traversal) في جميع الإصدارات حتى الإصدار 1.5.0 وما يشملها، وذلك عبر الدالة file_download(). وهذا يتيح للمهاجمين الموثّقين، ممن يملكون صلاحية الوصول بمستوى المشترك (Subscriber) فما فوق، قراءة محتويات أي ملفات على الخادم، والتي قد تحتوي على معلومات حساسة.
المصادر
1StoreEngine – إضافة ووردبريس قوية للتجارة الإلكترونية للمدفوعات والعضويات والتسويق بالعمولة والمبيعات والمزيد <= 1.4.0 - تنزيل ملفات عشوائي مصرح به (للمشتركين فما فوق)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.