CVE-2025-13796
deco-cx apps معامل analyticsScript.ts AnalyticsScript تزوير الطلبات من جانب الخادم
- تم النشر
- 30/11/2025
- محدث
- 01/12/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في تطبيقات deco-cx حتى الإصدار 0.120.1. تتأثر بهذه الثغرة الدالة AnalyticsScript الموجودة في الملف website/loaders/analyticsScript.ts من المكوّن Parameter Handler. يؤدي هذا التلاعب بالوسيط url إلى تزوير الطلبات من جانب الخادم. يمكن تنفيذ الهجوم عن بُعد. تم الكشف عن الاستغلال علنًا وقد يُستخدم. تعالج الترقية إلى الإصدار 0.120.2 هذه المشكلة. يُنصح بترقية المكوّن المتأثر.
المصادر
1deco-cx apps Parameter analyticsScript.ts AnalyticsScript تزوير الطلب من جانب الخادم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.