
إضافة WP Page Permalink Extension (الإصدار ≤ 1.5.4) تسمح للمستخدمين الموثّقين ذوي الصلاحيات غير الكافية بتشغيل إجراء AJAX cwpp_trigger_flush_rewrite_rules بسبب عدم وجود فحوصات التفويض.
يحتوي هذا المستودع على قالب Nuclei مصمم خصيصًا لاكتشاف ثغرة نقص التفويض (CVE-2025-14172) في إضافة WP Page Permalink Extension الخاصة بووردبريس. تسمح هذه المشكلة للمهاجمين الموثَّقين بمسح قواعد إعادة الكتابة (rewrite rules) للموقع عن بُعد عبر إجراء AJAX ضعيف.
تنشأ CVE-2025-14172 من عدم وجود فحوصات تفويض على الدالة cwpp_trigger_flush_rewrite_rules المرتبطة بإجراء AJAX wp_ajax_cwpp_trigger_flush_rewrite_rules في إضافة WP Page Permalink Extension لووردبريس. وهذا يسمح للمهاجمين الموثَّقين (بصلاحية المشترك فما فوق) بمسح قواعد إعادة الكتابة للموقع، مما قد يؤدي إلى تدهور الأداء أو تعطيل تحسين محركات البحث (SEO) على المواقع المتأثرة.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lيحاول قالب Nuclei هذا اكتشاف الثغرة عن طريق إرسال طلب موثَّق إلى admin-ajax.php مع المعامل action=cwpp_trigger_flush_rewrite_rules ويتحقق من حالة الاستجابة المحددة أو تأكيد النجاح.
لاستخدام هذا القالب مع Nuclei، تأكد من تثبيت Nuclei على نظامك. ثم قم بتشغيل الأمر التالي:
nuclei -t path/to/CVE-2025-14172.yaml -u <target_url>
استبدل path/to/CVE-2025-14172.yaml بالمسار الفعلي لملف القالب الخاص بك و <target_url> بعنوان URL للموقع المستهدف.
تم تطوير هذا القالب بواسطة RootHarpy. للاستفسارات أو التعاون أو المساهمات، لا تتردد في التواصل عبر GitHub.