CVE-2023-28447
ثغرة برمجة نصية عبر المواقع في هروب JavaScript في smarty/smarty
- تم النشر
- 28/03/2023
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Smarty هو محرك قوالب للغة PHP. في الإصدارات المتأثرة، لم يقم Smarty بإفلات أكواد JavaScript بشكل صحيح. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ أكواد JavaScript عشوائية في سياق جلسة متصفح المستخدم. قد يؤدي هذا إلى وصول غير مصرح به إلى بيانات المستخدم الحساسة، أو التلاعب بسلوك تطبيق الويب، أو تنفيذ إجراءات غير مصرح بها نيابة عن المستخدم. يُنصح المستخدمون بالترقية إما إلى الإصدار 3.1.48 أو إلى 4.3.1 لحل هذه المشكلة. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1- lblfixer_cve_2023_28447التصحيح
وحدة لـ PrestaShop 1.7.X لإصلاح ثغرة CVE-2023-28447 (Smarty XSS)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.