Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EventON-Lite-CVE-Report — إفصاح عن CVE-2025-8091 | Kitploit
أدوات/GitHubGitHub/mooseloveti/eventon-lite-cve-report
تحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراقالتعلم والتعليم
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

إفصاح عن CVE-2025-8091

عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EventON-Lite-CVE-Report

الإفصاح عن CVE-2025-8091

CVE-2025-8091 - ثغرة أمنية في EventON Lite

يُفصح هذا المستودع عن ثغرة أمنية اكتُشفت في EventON Lite <= 2.4.6،إضافة ووردبريس طوّرها Ashan Perera.

🛠 الإصدار المتأثر

  • المنتج: EventON Lite
  • الإصدار: v2.4.6
  • الرابط: https://wordpress.org/plugins/eventon-lite/

🔒 CVE المعيّن

CVE IDالنوعالمكوّنالأثر
CVE-2025-8091كشف معلومات حساسة لجهة غير مصرّح لهاclass-calendar-generator.phpإفصاح عن معلومات للمصادق عليهم (مساهم فما فوق)

🧾 وصف مفصّل

CVE-2025-8091 — إفصاح عن معلومات للمصادق عليهم (مساهم فما فوق)

  • المكوّن المتأثر: get_single_event_data()
  • متجه الهجوم: تحديد أي معرّف حدث، بما في ذلك المنشورات الخاصة أو المسودات
  • المشغّل: يمرّر مستخدم مصادَق عليه معرّف الحدث المستهدف إلى واجهة البرمجة/نقطة النهاية
  • الأثر: كشف تفاصيل حساسة من أحداث غير منشورة أنشأها مسؤول، بما في ذلك العنوان والوصف الكامل والحقول المخصصة والموقع ومعلومات المنظم
  • PoC:
  1. سجّل الدخول كمساهم (Contributor) بطريقة ما.
  2. خمّن معرّف الحدث التسلسلي واعرض المعلومات الخاصة باستخدام الكود القصير التالي.[add_single_eventon id="xxxx"]
  3. تشغيل المعاينة يسبب تسرب المعلومات.

❓سبب الثغرة

لا يتم التحقق من معامل post_type بشكل صحيح، مما يسمح باسترجاع أنواع منشورات غير مقصودة بما في ذلك الأحداث الخاصة أو المسودة.

الإصلاح المقترح:

  • قم بإدراج post_type المسموح به صراحةً في القائمة البيضاء قبل تنفيذ الاستعلام.
  • طبّق فحوصات صلاحيات مناسبة مثل current_user_can('read_private_ajde_events') للمحتوى الخاص.
  • اقصُر post_status على publish للمستخدمين الذين لا يملكون الصلاحيات اللازمة.

ملاحظة شخصية

أول CVE في حياتي. نظرًا لأن الهجوم ممكن من قبل المساهمين، فإن درجة التهديد منخفضة جدًا. كل ما يتطلبه الأمر هو تغيير Status من Any إلى Public، لذا يبدو إصلاح الثغرة سهلاً للغاية.

🔍 المكتشف

الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
التواصل: متاح عند الطلب


📚 المراجع

  • المنتج: https://wordpress.org/plugins/eventon-lite/

⚠️ الترخيص

يُقدَّم هذا التنبيه الأمني للتوعية الأمنية العامة. يمكن مشاركته بحرية مع الإشارة إلى المصدر.

تنزيل الأداة