CVE-2025-9286
Appy Pie Connect for WooCommerce <= 1.1.2 - ثغرة غياب التفويض تؤدي إلى تصعيد الامتيازات دون مصادقة عبر reset_user_password
- تم النشر
- 03/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق الإضافي Appy Pie Connect لـ WooCommerce في ووردبريس عرضة لتصعيد الامتيازات بسبب غياب التفويض داخل معالج REST الخاص بـ reset_user_password() في جميع الإصدارات حتى الإصدار 1.1.2 وما يشمله. وهذا يتيح للمهاجمين غير المصادقين إعادة تعيين كلمة مرور أي مستخدمين، بما في ذلك المسؤولين، وبالتالي الحصول على وصول إداري.
المصادر
1- CVE-2025-9286استغلال
Appy Pie Connect لـ WooCommerce <= 1.1.2 - غياب التفويض يؤدي إلى تصعيد الامتيازات بدون مصادقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.