CVE-2024-53255
ثغرة برمجة نصية عبر المواقع (XSS) منعكسة في /admin?page=media عبر معامل file في BoidCMS
- تم النشر
- 25/11/2024
- محدث
- 25/11/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
BoidCMS هو نظام إدارة محتوى (CMS) مجاني ومفتوح المصدر يعتمد على الملفات المسطحة لإنشاء مواقع ويب ومدونات بسيطة، تم تطويره باستخدام PHP ويستخدم JSON كقاعدة بيانات. في الإصدارات المتأثرة، توجد ثغرة برمجة نصية عبر المواقع (XSS) من النوع المنعكس في نقطة النهاية /admin?page=media في المعامل file، مما يسمح للمهاجم بحقن كود جافاسكريبت تعسفي. يمكن استخدام هذا الكود لسرقة ملف تعريف ارتباط الجلسة الخاص بالمستخدم، أو تنفيذ هجمات تصيّد، أو تشويه موقع الويب. تمت معالجة هذه المشكلة في الإصدار 2.1.2، ويُنصح جميع المستخدمين بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1boid CMS 2.1.1 - ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.