CVE-2025-45388
Wagtail CMS 6.4.1 عرضة لثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في وظيفة رفع المستندات. يمكن للمهاجمين حقن كود ضار داخل ملف PDF. عندما ينقر...
- تم النشر
- 07/05/2025
- محدث
- 09/05/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Wagtail CMS 6.4.1 عرضة لثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في وظيفة رفع المستندات. يمكن للمهاجمين حقن كود ضار داخل ملف PDF. عندما ينقر المستخدم على المستند في واجهة CMS، يتم تنفيذ الحمولة. ملاحظة: يعترض المورّد على هذا التقرير لأن "من الموثق جيدًا أنه عند تقديم الملفات المرفوعة باستخدام طريقة خارج Wagtail (وهو الإعداد الافتراضي بلا شك)، يتطلب ذلك تكوينًا إضافيًا من المطور، لأن Wagtail لا يمكنه التحكم في كيفية تقديم هذه الملفات. ... على سبيل المثال، إذا تم تكوين مثيل Wagtail لرفع الملفات إلى AWS S3، فلا يمكن لـ Wagtail التحكم في الأذونات الخاصة بكيفية تقديمها، ولا في أي ترويسات تُستخدم عند تقديمها (وهو قيد في S3)."
المصادر
1Wagtail CMS 6.4.1 XSS المخزّن
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.