CVE-2025-6335
DedeCMS قالب dedetag.class.php حقن أوامر
- تم النشر
- 20/06/2025
- محدث
- 20/06/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية في DedeCMS حتى الإصدار 5.7.2 وتم تصنيفها على أنها حرجة. تؤثر هذه المشكلة على معالجة غير معروفة للملف /include/dedetag.class.php ضمن مكوّن معالج القوالب (Template Handler). يؤدي التلاعب بالوسيط notes إلى حقن أوامر (command injection). قد يتم بدء الهجوم عن بُعد. تم الكشف عن الاستغلال للعامة ويمكن استخدامه.
المصادر
1CVE-2025-6335 استغلال إثبات مفهوم لثغرة حقن القوالب لتنفيذ الأوامر في dedeCMS 5.7 sp2، مما يتيح تنفيذ أوامر عشوائية عبر الواجهة الخلفية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.