CVE-2025-61922
PrestaShop Checkout يتيح الاستيلاء على حساب العميل عبر البريد الإلكتروني
- تم النشر
- 16/10/2025
- محدث
- 17/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
"PrestaShop Checkout" هو وحدة الدفع الرسمية لـ PrestaShop بالشراكة مع PayPal. ابتداءً من الإصدار 1.3.0 وحتى الإصدارين 4.4.1 و5.0.5، يؤدي غياب التحقق من صحة ميزة Express Checkout إلى السماح بتسجيل دخول صامت، مما يتيح الاستيلاء على الحساب عبر البريد الإلكتروني. تم إصلاح الثغرة في الإصدارين 4.4.1 و5.0.5. لا توجد حلول بديلة معروفة.
المصادر
1برنامج نصي بسيط وتعليمي لإثبات المفهوم يوضح ثغرة الاستيلاء على الحساب بدون نقرة في وحدة الدفع بريستاشوب (CVE-2025-61922).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.