CVE-2025-63589
توجد ثغرة XSS منعكسة في موجّه index.php الخاص بـ CMSimple_XH 1.8 عندما لا يتم تطهير أجزاء المسار التي يتحكم بها المهاجم أو ترميزها قبل إدراجها في HTML المُولَّد...
- تم النشر
- 06/11/2025
- محدث
- 06/11/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة XSS منعكسة في موجّه index.php الخاص بـ CMSimple_XH 1.8 عندما لا يتم تطهير أجزاء المسار التي يتحكم بها المهاجم أو ترميزها قبل إدراجها في HTML المُولَّد (روابط التنقل، مسارات التنقل، إجراء نموذج البحث، روابط التذييل). يتم عكس سلسلة يتحكم بها المهاجم موضوعة في مسار URL إلى عناصر HTML متعددة، مما يسمح بتنفيذ JavaScript عشوائي في متصفحات الضحايا الذين يزورون عنوان URL مُصنَّعًا خصيصًا.
المصادر
1إثبات مفهوم لـ XSS المنعكس لـ CMSimple_XH 1.8 مع إدخال نص برمجي غير مصادق عبر أجزاء مسار غير منقاة، بما في ذلك تسجيل CVSS 6.1 ومثال معالجة بلغة PHP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.