
WordPress تسجيل الدخول والتسجيل الاجتماعي (Discord، Google، Twitter، LinkedIn) <=7.6.4 - تجاوز المصادقة
WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.6.4 - تجاوز المصادقة
تسجيل الدخول والتسجيل الاجتماعي في WordPress (Discord، Google، Twitter، LinkedIn) <= 7.6.4 - تجاوز المصادقة
المكوّن الإضافي «WordPress Social Login and Register» (Discord، Google، Twitter، LinkedIn) في ووردبريس عرضة لتجاوز المصادقة في الإصدارات حتى 7.6.4 وما يشملها. ويعود السبب إلى تشفير غير كافٍ لبيانات المستخدم المُقدَّمة أثناء تسجيل الدخول الذي يتم التحقق منه عبر المكوّن الإضافي. وهذا يتيح للمهاجمين غير المصادَقين تسجيل الدخول باسم أي مستخدم موجود على الموقع، مثل المسؤول، إذا كانوا يعرفون عنوان البريد الإلكتروني المرتبط بذلك المستخدم. تم إصلاح هذه الثغرة جزئيًا في الإصدار 7.6.4 وإصلاحها بالكامل في الإصدار 7.6.5.
المكوّن الإضافي «WordPress Social Login and Register» (Discord، Google، Twitter، LinkedIn) في ووردبريس عرضة لتجاوز المصادقة في الإصدارات حتى 7.6.4 وما يشملها. ويعود السبب إلى تشفير غير كافٍ لبيانات المستخدم المُقدَّمة أثناء تسجيل الدخول الذي يتم التحقق منه عبر المكوّن الإضافي. وهذا يتيح للمهاجمين غير المصادَقين تسجيل الدخول باسم أي مستخدم موجود على الموقع، مثل المسؤول، إذا كانوا يعرفون عنوان البريد الإلكتروني المرتبط بذلك المستخدم. تم إصلاح هذه الثغرة جزئيًا في الإصدار 7.6.4 وإصلاحها بالكامل في الإصدار 7.6.5.
يقوم هذا الاستغلال بزحف الموقع بحثًا عن أي عناوين بريد إلكتروني يمكنه العثور عليها، ويحاول استخدامها إذا لم يتم توفير عنوان بريد إلكتروني.
يقوم هذا الاستغلال بزحف الموقع بحثًا عن أي عناوين بريد إلكتروني يمكنه العثور عليها، ويحاول استخدامها إذا لم يتم توفير عنوان بريد إلكتروني.
go install github.com/projectdiscovery/katana/cmd/katana@latestgo install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latestusage: CVE-2023-2982.py [-h] -w WEBSITE_URL [-e EMAIL]
CVE-2023-2982.py
options:
-h, --help show this help message and exit
-w WEBSITE_URL, --website_url WEBSITE_URL
Website URL
-e EMAIL, --email EMAIL
Email