CVE-2023-30838
PrestaShop معرّضة لحقن XSS محتمل عبر طريقة Validate::isCleanHTML
- تم النشر
- 25/04/2023
- محدث
- 03/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 62.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بريستاشوب (PrestaShop) هو تطبيق ويب للتجارة الإلكترونية مفتوح المصدر. قبل الإصدارين 8.0.4 و1.7.8.9، تفتقد طريقة `ValidateCore::isCleanHTML()` في بريستاشوب الأحداث القابلة للاختطاف والتي يمكن أن تؤدي إلى حقن نصوص برمجية عبر المواقع (XSS)، وذلك بفضل وجود طرق `@keyframes` مُعدّة مسبقًا. يمكن تشغيل هذا الـ XSS، الذي يختطف سمات HTML، دون أي تفاعل من الزائر/المسؤول، مما يجعله بنفس خطورة هجوم XSS عادي. على عكس الهجمات الأخرى التي تستهدف سمات HTML ويتم تشغيلها دون تفاعل المستخدم (مثل onload / onerror التي تعاني من نطاق محدود للغاية)، يمكن لهذا الهجوم اختطاف كل عنصر HTML، مما يزيد الخطر بسبب النطاق الكامل لعناصر HTML. يحتوي الإصداران 8.0.4 و1.7.8.9 على إصلاح لهذه المشكلة.
المصادر
1- lblfixer_cve_2023_30839التصحيح
PrestaShop <1.7.8.9 إصلاح لـ CVE-2023-30839 و CVE-2023-30545
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.