CVE-2025-66024
صفحة XWiki Blog Application الرئيسية عرضة لـ Stored XSS عبر عنوان المنشور
- تم النشر
- 04/03/2026
- محدث
- 05/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تطبيق المدونة في XWiki يسمح لمستخدمي منصة XWiki بإنشاء وإدارة منشورات المدونة. الإصدارات التي تبدأ من 9.15 وحتى ما قبل 9.15.7 معرضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) عبر عنوان منشور المدونة. تنشأ الثغرة لأن عنوان المنشور يُحقن مباشرة في وسم HTML `<title>` دون تهريب مناسب. يمكن للمهاجم الذي يمتلك صلاحيات إنشاء أو تعديل منشورات المدونة حقن JavaScript خبيث في حقل العنوان. سيتم تنفيذ هذا السكربت في متصفح أي مستخدم (بما في ذلك المسؤولين) يعرض منشور المدونة. يؤدي هذا إلى احتمال اختطاف الجلسة أو تصعيد الامتيازات. تم إصلاح الثغرة في إصدار تطبيق المدونة 9.15.7 بإضافة التهريب المفقود. لا تتوفر حلول بديلة معروفة.
المصادر
1إثبات المفهوم لـ CVE-2025-66024: XSS مخزّن في تطبيق مدونة XWiki عبر عنوان منشور غير مُهرَّب في وسم عنوان HTML. يتضمن خطوات إعادة الإنتاج، والإصدارات المتأثرة، وتفاصيل التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.