CVE-2025-69210
FacturaScripts عرضة لثغرة Cross-Site Scripting (XSS) المخزنة عبر رفع ملفات XML
- تم النشر
- 30/12/2025
- محدث
- 30/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/04/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FacturaScripts هو برنامج مفتوح المصدر لتخطيط موارد المؤسسات والمحاسبة. قبل الإصدار 2025.7، توجد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في وظيفة رفع ملفات المنتج. يمكن للمستخدمين المصادق عليهم رفع ملفات XML مصممة خصيصًا تحتوي على JavaScript قابلة للتنفيذ. يتم لاحقًا عرض هذه الملفات بواسطة التطبيق دون تنقية كافية أو فرض لنوع المحتوى، مما يسمح بتنفيذ JavaScript عشوائي عند الوصول إلى الملف. نظرًا لأن ملفات المنتج المرفوعة من قبل المستخدمين العاديين تكون مرئية للمستخدمين الإداريين، يمكن استغلال هذه الثغرة لتنفيذ JavaScript ضار في جلسة متصفح المسؤول. الإصدار 2025.7 يصلح المشكلة.
المصادر
2- CVE-Disclosuresالبحث
مستودع يوثّق الثغرات الأمنية المكتشفة في البرمجيات الحرة ومفتوحة المصدر (FOSS) بواسطة VETTRIVEL U
- FacturaScripts 2025.43 - XSSاستغلال
uvettrivel007 · multiple · 29/04/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.