CVE-2025-66204
WBCE CMS يسمح بتجاوز حماية القوة الغاشمة باستخدام ترويسة X-Forwarded-For
- تم النشر
- 08/12/2025
- محدث
- 09/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
WBCE CMS هو نظام إدارة محتوى. يحتوي الإصدار 1.6.4 على ثغرة تجاوز لحماية القوة الغاشمة حيث يمكن للمهاجم إعادة تعيين العداد إلى أجل غير مسمى عن طريق تعديل `X-Forwarded-For` في كل طلب، مما يمنحه محاولات تخمين كلمة مرور غير محدودة، وبالتالي تجاوز جميع حماية القوة الغاشمة بشكل فعال. يثق التطبيق بشكل كامل في ترويسة `X-Forwarded-For` دون التحقق منها أو تقييد استخدامها. تم إصلاح هذه المشكلة في الإصدار 1.6.5.
المصادر
1إثبات المفهوم لـ CVE-2025-66204: تجاوز حماية القوة الغاشمة في WBCE CMS عبر رأس X-Forwarded-For مزيف، مع سكربت استغلال آلي بلغة Python.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.