CVE-2022-31160
jQuery UI يحتوي على ثغرة XSS محتملة عند تحديث checkboxradio بملصق نصي أولي يشبه HTML
- تم النشر
- 20/07/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
jQuery UI هي مجموعة منسقة من تفاعلات واجهة المستخدم، والتأثيرات، والأدوات، والسمات المبنية فوق jQuery. الإصدارات السابقة للإصدار 1.13.2 قد تكون عرضة لهجمات البرمجة النصية عبر المواقع (XSS). تهيئة أداة checkboxradio على عنصر إدخال داخل وسم `label` يجعل محتويات وسم `label` الأصلي تُعتبر تسمية الإدخال. استدعاء `.checkboxradio( "refresh" )` على مثل هذه الأداة عندما يحتوي HTML الأولي على كيانات HTML مشفرة سيجعلها تُفك ترميزها بشكل خاطئ. هذا يمكن أن يؤدي إلى تنفيذ كود JavaScript بشكل محتمل. تم إصلاح هذا الخلل في jQuery UI 1.13.2. لمعالجة المشكلة، يمكن لأي شخص قادر على تغيير HTML الأولي أن يلف جميع المحتويات غير المتعلقة بالإدخال داخل وسم `label` في وسم `span`.
المصادر
1إثبات مفهوم XSS في jQuery (PoC)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.