• المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
Seqrite مختبرات المدونة
اتصل بنا المبيعات هل تتعرض للهجوم؟
  • المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
الصفحة الرئيسية  /  خدمات  / ثغرات أمنية في eMagicOne Store Manager لـ WooCommerce في WordPress (CVE-2025-5058 وCVE-2025-4603)
ثغرات أمنية في eMagicOne Store Manager لـ WooCommerce في WordPress (CVE-2025-5058 وCVE-2025-4603)
10 يونيو 2025

ثغرات أمنية في eMagicOne Store Manager لـ WooCommerce في WordPress (CVE-2025-5058 وCVE-2025-4603)

كتب بواسطة أمروتا واغ
أمروتا واغ
خدمات

يُستخدم مكون eMagicOne Store Manager for WooCommerce في WordPress لتبسيط وتحسين إدارة المتجر من خلال توفير وظائف غير موجودة في واجهة إدارة WooCommerce العادية.

تم العثور على عيبين خطيرين، CVE-2025-5058 وCVE-2025-4603، في البرنامج المساعد eMagicOne Store Manager لـ WooCommerce WordPress. يمتلك درجة CVSS حرجة تزيد عن 9. فقط في مواقف معينة، مثل التكوينات الافتراضية بكلمة مرور 1:1 أو إذا تمكن المهاجم من الحصول على بيانات اعتماد شرعية، فيمكنه تنفيذ التعليمات البرمجية عن بعد.

الإصدارات المتأثرة:

  • مدير متجر eMagicOne لـ WooCommerce * <=2.5

تفاصيل الضعف:

  1. CVE-2025-5058:

             نقطة نهاية بروتوكول الإدارة عن بُعد للمكون الإضافي (?connector=bridge)، التي تُدير عمليات تحميل الملفات، مُعرَّضة للخطر. يُعزى مصدر الثغرة إلى خطأ في التحقق من نوع الملف في دالة setimage(). تستخدم آلية المصادقة نظام مفاتيح الجلسة وبيانات الاعتماد الافتراضية (login=1، password=1).

الحصول على مفتاح الجلسة:

يؤدي إرسال طلب POST إلى نقطة نهاية الجسر مع التجزئة والمهمة (مثل get_version) إلى الحصول على مفتاح الجلسة.

الشكل 1 اكتساب مفتاح الجلسة

 

تحميل ملف عشوائي:

            يمكن للمهاجم استخدام مهمة set_image لتحميل ملف بمفتاح جلسة صالح، واستغلال المعلمات لكتابة أي ملف يريدونه.

الشكل 2 تحميل الملف

 العواقب في العالم الحقيقي:

            يتيح هذا الخلل للمهاجمين تحميل أي ملف إلى خادم الموقع المُخترق، مما قد يؤدي إلى تنفيذ برمجية عن بُعد. عند ترك بيانات الاعتماد الافتراضية دون تغيير، يمكن للمهاجمين غير المُصادق عليهم استغلاله، مما يجعل الضرر جسيمًا للغاية. قد يؤدي الاستغلال الناجح إلى اختراق الخادم بالكامل، مما يتيح للمهاجمين الوصول إلى بيانات خاصة، أو تشغيل برمجية خبيثة، أو المزيد من الاختراقات.

  1. CVE-2025-4603:

             تفتقر دالة delete_file() في إضافة eMagicOne Store Manager for WooCommerce لـ WordPress إلى التحقق الكافي من مسار الملف، مما يجعلها عرضة للحذف العشوائي. هذا يُمكّن المهاجمين غير المصرح لهم من إزالة أي ملف من الخادم، مما قد يؤدي بسهولة إلى تنفيذ تعليمات برمجية عن بُعد في حال إزالة الملف الصحيح (مثل wp-config.php). يمكن للمهاجمين غير المصرح لهم استغلال هذه الثغرة في عمليات التثبيت الافتراضية.

نقطة نهاية بروتوكول الإدارة عن بُعد (?connector=bridge) للمكون الإضافي، الذي يُدير أنشطة حذف الملفات، هي مصدر الثغرة. تستخدم آلية المصادقة نظام مفاتيح الجلسة وبيانات الاعتماد الافتراضية (تسجيل الدخول = 1، كلمة المرور = 1). يُحسب تجزئة المصادقة الافتراضية، md5('1'. '1')، على النحو التالي: c4ca4238a0b923820dcc509a6f75849b. يمكن للمهاجم استخدام مهمة delete_file لإزالة ملفات عشوائية من جذر WordPress أو أي دليل يمكن الوصول إليه بعد الحصول على مفتاح جلسة.

 

الحصول على مفتاح الجلسة:

يؤدي إرسال طلب POST إلى نقطة نهاية الجسر مع التجزئة والمهمة (مثل get_version) إلى الحصول على مفتاح الجلسة.

الشكل 3 اكتساب مفتاح الجلسة

 

حذف الملف بشكل تعسفي:

            يمكن للمهاجم استخدام مهمة delete_file لحذف ملف إذا كان لديه مفتاح جلسة صالح.

 

الشكل 4 حذف الملف

العواقب في العالم الحقيقي:

            في حال استغلال هذه الثغرة بنجاح، قد تُحذف ملفات خادم مهمة مثل wp-config.php، مما قد يُعطّل الموقع الإلكتروني ويسمح بتنفيذ التعليمات البرمجية عن بُعد. يُهدد توافر وسلامة تثبيت ووردبريس بشدة إمكانية إزالة الملفات العشوائية.

 

الإجراءات المضادة لكلا النوعين من الثغرات الأمنية.

  • تحديث بيانات اعتماد المصادقة الخاصة بهم على الفور من القيم الافتراضية.
  • يوصى بتحديث البرنامج الإضافي إلى الإصدار الأحدث من 1.2.5 بمجرد توفر التصحيح.
  • تنفيذ التحقق الصارم من تحميل الملف لـ CVE-2025-5058.
  • قم بمراجعة وتقييد أذونات تحميل الملفات من جانب الخادم لـ CVE-2025-5058.

 

الخلاصة:

يوضح الثغرتان CVE-2025-5058 وCVE-2025-4603 كيف يمكن أن تُصبح التكوينات الافتراضية وسيلةً لاختراق البيانات بشكل غير مقصود. فمن خلال استغلال سوء إدارة الملفات وعدم التحقق الكافي من مسارها، يمكن للمهاجم اختراق الموقع، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. ويمكن للمهاجمين غير المصادق عليهم استغلال بيانات الاعتماد الافتراضية إذا تُركت دون تعديل، مما قد يُسبب ضررًا بالغًا.

 

 

 

 

 

 الصفحة السابقةكيفية Seqrite Endpoint Protection يحجب التهديدات غير البشرية مثل البرامج الآلية...
الصفحة التالية  5 علامات تدل على أن مؤسستك بحاجة إلى Zero Trust Network Access
أمروتا واغ

نبذة عن أمروتا واغ

أمروتا باحثة أمنية في شركة كويك هيل تكنولوجيز. تهتم بتحليل البرمجيات الخبيثة والهندسة العكسية، وتبحث عن أحدث البرمجيات الخبيثة...

مقالات بقلم أمروتا واغ »

منشورات ذات علاقة

  • MacSync: برنامج سرقة نظام macOS المراوغ الذي يستغل ثغرات ClickFix

    MacSync: برنامج سرقة نظام macOS المراوغ الذي يستغل ثغرات ClickFix

    8 سبتمبر 2026
  • عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    17 أغسطس 2026
  • إساءة استخدام سير العمل التجاري الموثوق به: حملة سرقة وهمية متعددة المراحل

    22 يوليو، 2026
المؤلفون المميزون
  • Seqrite
    Seqrite

    Seqrite هي شركة رائدة في مجال توفير حلول الأمن السيبراني للمؤسسات. مع التركيز على...

    قراءة المزيد من المقالات التي كتبها Seqrite
  • بينيش ب
    بينيش ب

    أنا شغوفٌ بالأمن السيبراني وكاتبٌ مُتفانٍ. لديّ موهبةٌ...

    اقرأ المزيد من مقالات بينيش ب.
  • جوتي كارليكار
    جوتي كارليكار

    أنا كاتب متعطش أستمتع بصياغة محتوى حول التقنيات الناشئة و...

    اقرأ المزيد من المقالات التي كتبها جيوتي كارليكار
  • سانجاي كاتكار
    سانجاي كاتكار

    سانجاي كاتكار هو المدير الإداري المشترك لشركة Quick Heal Technologies...

    اقرأ المزيد من مقالات سانجاي كاتكار
المواضيع
عرضة (25) هجوم إلكتروني (36) الهجمات الالكترونية (58) هجوم إلكتروني (16) هجمات الكترونية (15) الأمن السيبراني (342) الأمن الإلكتروني (34) التهديد السيبراني (33) تهديدات الإنترنت (51) البيانات الاختراق (56) خروقات البيانات (29) فقدان البيانات (28) منع فقدان البيانات (34) data privacy (17) حماية البيانات (35) أمن البيانات (19) DLP (50) DPDP (14) قانون حماية البيانات الشخصية (17) التشفير (16) أمن نقطة النهاية (113) أمن المؤسسة (20) استغلال (13) GDPR (14) البرمجيات الخبيثة (76) تحليل البرمجيات الخبيثة (14) هجوم البرمجيات الخبيثة (23) MDM (27) Microsoft (15) MITER ATT & CK (14) أمن الشبكة (26) التصيد (30) الفدية (69) هجوم الفدية (31) رانسوموار الهجمات (31) حماية ransomware (17) Seqrite (41) Seqrite التشفير (27) Seqrite ربحية السهم (33) Seqrite الخدمات (16) كشف التهديد (14) Threat Intelليغنس (22) UTM (34) الثغرة الأمنية (16) الثقة صفر (13)
Seqrite مختبرات

مزود حلول أمن تكنولوجيا المعلومات الرائد للمؤسسات يعمل على تبسيط أمان نقاط النهاية والبيانات والشبكات من خلال أفضل حلول الوقاية من التهديدات واكتشافها والاستجابة لها في جميع أنحاء العالم.

اقرأ المزيد عن Seqrite

تابعنا:

اشترك في نشرتنا الإخبارية

ابق على اطلاع بأحدث اتجاهات ورؤى الأمن السيبراني.

تحميل
المنتجات والخدمات
  • سحابة
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • على بريم
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • المنظومة
  • Malware Analysis Platform
  • الأعمال الصغيرة
  • SOHO Total Edition
  • الخدمات
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • الأمن السيبراني و Data Privacy الاجتماعي
المصادر
  • مدونات
  • هيتيبابرز
  • البيانات
  • تقارير التهديد
  • كتيبات
  • وجهة نظر
  • فهم Data Privacy
  • حوارات DPDP
  • السياسة والامتثال
  • اتفاقية ترخيص المستخدم النهائي
  • جو ديب ايه اي
  • SIA
  • ساعة الخصوصية
اتصل بنا
  • المكاتب المسجلة
  • دعونا نتحدث عن الأمن السيبراني
الدعم
  • الدعم الفني
  • لتحميل البرامج
  • التحديث دون اتصال بالإنترنت
  • ترقيات البرامج الثابتة
  • ترقيات
  • وثائق المنتج
معلومات عنا
  • من نحن Seqrite
  • القيادة
  • الجوائز والتكريم
  • الأخبار
شريك
  • برنامج شريك
  • تحديد الشريك
  • إشترك معنا
  • Seqrite الشهادات

© 2026 شركة كويك هيل تكنولوجيز المحدودة.

خريطة الموقع سياسات الخصوصية ملاحظات قانونية سياسات ملفات تعريف الارتباط شروط الاستخدام