CVE-2025-46731
Craft CMS يحتوي على ثغرة محتملة لتنفيذ التعليمات البرمجية عن بُعد عبر Twig SSTI
- تم النشر
- 05/05/2025
- محدث
- 05/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 71.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Craft هو نظام إدارة محتوى. تحتوي إصدارات Craft CMS على الفرع 4.x قبل الإصدار 4.14.13 وعلى الفرع 5.x قبل الإصدار 5.6.16 على ثغرة محتملة لتنفيذ التعليمات البرمجية عن بُعد عبر Twig SSTI. يجب أن يكون لدى المستخدم صلاحيات المسؤول وأن تكون `ALLOW_ADMIN_CHANGES` مفعّلة حتى يعمل هذا. يجب على المستخدمين التحديث إلى الإصدارات المصححة 4.14.13 أو 5.6.15 للتخفيف من المشكلة.
المصادر
1إثبات المفهوم للاستغلال وتقرير فني لـ CVE-2025-46731، مع توفير تحليل الثغرة وتفاصيل الاستغلال لأغراض الاختبار الأمني والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.