
استغلال إثبات المفهوم لـ CVE-2023-2916 يستهدف كشف المعلومات الحساسة في إضافة InfiniteWP Client لـ WordPress. يستخرج تفاصيل التكوين من مستخدمين بمستوى مشترك مصادق عليهم.
CVE-2023-2916 PoC إضافة InfiniteWP Client لووردبريس، في الإصدارات حتى 1.11.1، تعاني من ثغرة كشف المعلومات الحساسة. تسمح هذه الثغرة للمهاجمين المصادقين بصلاحيات مستوى المشترك أو أعلى باستخراج بيانات حساسة، بما في ذلك تفاصيل التكوين. لا يمكن استغلال هذه الثغرة إلا إذا لم يتم تكوين الإضافة مسبقًا. عند دمجها مع ثغرة أخرى تسمح بتثبيت وتفعيل إضافات عشوائية، قد تؤدي إلى إدارة الموقع عن بُعد وإمكانية رفع الصلاحيات.