خانه » CVE-2025-26916

CVE-2025-26916

آسیب‌پذیری درج فایل محلی در قالب Massive Dynamic در وردپرس

توسط Vulnerbyte Alerts

چکیده

یک آسیب‌پذیری در افزونه EPC Massive Dynamic تا نسخه 8.2 در وردپرس شناسایی شده است. این آسیب‌پذیری بر بخشی از این افزونه تأثیر می‌گذارد و باعث کنترل نام فایل می‌شود. این آسیب‌پذیری با کد CVE-2025-26916 ثبت شده است. حمله از راه دور امکان‌پذیر است.

توضیحات

این آسیب‌پذیری تحت عنوان CWE-98 طبقه‌بندی شده است. این نقص به دلیل آن رخ می‌دهد که یک برنامه PHP داده‌های ورودی را از یک بخش بالادستی دریافت می‌کند اما قبل از استفاده در توابعی مانند “require” یا “include”، محدودیت‌های لازم را اعمال نمی‌کند یا به اشتباه محدودیت‌ها را تنظیم می‌کند. این موضوع می‌تواند بر محرمانگی، یکپارچگی و دسترس‌پذیری سیستم تأثیر داشته باشد.

اکسپلویت این آسیب‌پذیری دشوار ارزیابی شده است. حمله از راه دور امکان‌پذیر است. برای اکسپلویت این آسیب‌پذیری نیازی به احراز هویت نیست.

CVSS

Score Severity Version Vector String
9 CRITICAL 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

 لیست محصولات آسیب پذیر

Versions Product
affected from n/a through 8.2 Massive Dynamic

نتیجه گیری

مشکل کنترل نادرست نام فایل در دستورات Include/Require در برنامه PHP در افزونه EPC Massive Dynamic تا نسخه 8.2 باعث ایجاد یک آسیب‌پذیری PHP Remote File Inclusion (RFI) شده است.

در حال حاضر هیچ اطلاعاتی درباره راهکارهای مقابله با این آسیب‌پذیری منتشر نشده است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-26916
  2. https://www.cvedetails.com/cve/CVE-2025-26916/
  3. https://patchstack.com/database/wordpress/theme/massive-dynamic/vulnerability/wordpress-massive-dynamic-theme-8-2-unauthenticated-local-file-inclusion-vulnerability?_s_id=cve
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-26916
  5. https://vuldb.com/?id.299082
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-26916
  7. https://cwe.mitre.org/data/definitions/98.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید