CVE-2025-68147
opensourcepos يحتوي على ثغرة برمجة نصية عبر المواقع (Cross-site Scripting)
- تم النشر
- 17/12/2025
- محدث
- 18/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# نقطة البيع مفتوحة المصدر (opensourcepos) نقطة البيع مفتوحة المصدر (opensourcepos) هي تطبيق ويب لنقاط البيع مكتوب بلغة PHP باستخدام إطار عمل CodeIgniter. بدءًا من الإصدار 3.4.0 وحتى ما قبل الإصدار 3.4.2، توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في حقل إعداد "سياسة الإرجاع". لا يقوم التطبيق بتعقيم مدخلات المستخدم بشكل صحيح قبل حفظها في قاعدة البيانات أو عرضها على الإيصالات. يمكن للمهاجم الذي لديه صلاحية الوصول إلى "إعدادات المتجر" (مثل مسؤول مارق أو حساب تم اختراقه عبر ثغرة CSRF المنفصلة) حقن حمولات JavaScript ضارة في هذا الحقل. يتم تنفيذ هذه الحمولات في متصفح أي مستخدم (بما في ذلك المسؤولين الآخرين وموظفي المبيعات) كلما عرضوا إيصالًا أو أكملوا معاملة. يمكن أن يؤدي ذلك إلى اختطاف الجلسة، أو سرقة البيانات الحساسة، أو تنفيذ إجراءات غير مصرح بها نيابة عن الضحية. تم إصلاح الثغرة في الإصدار 3.4.2 من خلال ضمان تهريب المخرجات باستخدام دالة `esc()` في قالب الإيصال. كإجراء تخفيف مؤقت، يجب على المسؤولين التأكد من أن حقل "سياسة الإرجاع" يحتوي على نص عادي فقط وتجنب إدخال أي وسوم HTML بشكل صارم. لا يوجد حل بديل قائم على الكود بخلاف تطبيق التصحيح.
المصادر
1مستودع PoC لـ CVE-2025-68147: تخزين نص برمجي عبر المواقع (XSS) في OpenSourcePOS. تسمح الثغرة بتصعيد الامتيازات عبر حقن جافاسكربت خبيث في وحدة إعدادات المتجر (Store Config). يتضمن تفاصيل الحمولة والتحقق من التصحيح (v3.4.0). باحث أمني: Aditya Singh (Nixon-H).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.