
انعدام التفويض يؤدي إلى كشف معلومات حساسة دون مصادقة
إن المكوّن الإضافي linkID الخاص بـ WordPress معرّض للوصول غير المصرح به إلى البيانات بسبب غياب فحص الصلاحيات عند تضمين دالة phpinfo في جميع الإصدارات حتى الإصدار 0.1.2 ضمناً. وهذا يتيح للمهاجمين غير المصادقين قراءة إعدادات التهيئة والمتغيرات المعرفة مسبقًا على خادم الموقع. لا يلزم تفعيل المكوّن الإضافي لاستغلال الثغرة.
output.txt.readme.txt ويتحقق من الإصدار. إذا كان الإصدار <= 0.1.2، يسجل الثغرة ويجلب معلومات PHP.phpinfo.php.output.txt، وتتحقق من الإصدار.usage: CVE-2024-12542.py [-h] -u URL
Check WordPress plugin version and fetch PHP info.
options:
-h, --help show this help message and exit
-u URL, --url URL Base URL of the WordPress site