CVE-2025-9967
أوريون للتحقق من OTP عبر الرسائل النصية القصيرة <= 1.1.7 - تجاوز المصادقة عبر الاستيلاء على الحساب
- تم النشر
- 15/10/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Orion SMS OTP Verification الخاصة بـ WordPress عرضة لتصعيد الامتيازات عبر الاستيلاء على الحساب في جميع الإصدارات حتى الإصدار 1.1.7 وما يتضمنه. ويعود السبب في ذلك إلى أن الإضافة لا تتحقق بشكل صحيح من هوية المستخدم قبل تحديث كلمة المرور الخاصة به. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تغيير كلمة مرور أي مستخدم إلى كلمة مرور لمرة واحدة إذا كان المهاجم يعرف رقم هاتف المستخدم.
المصادر
1إثبات مفهوم لاستغلال ثغرة إعادة تعيين كلمة المرور عبر OTP دون مصادقة في ووردبريس، مما يتيح للمهاجمين إعادة تعيين كلمة مرور الضحية دون الحاجة إلى بيانات اعتماد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.