CVE-2025-8573
Concrete CMS من الإصدار 9 حتى 9.4.2 عرضة لثغرة XSS المخزّنة (Stored XSS) من المجلد الرئيسي (Home Folder) في صفحة لوحة تحكم الأعضاء (Members Dashboard)
- تم النشر
- 05/08/2025
- محدث
- 11/08/2025
- تخصيص CNA
- ConcreteCMS
- الأدلة المرصودة
- 16/09/2025
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 37.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصدارات Concrete CMS من 9 حتى 9.4.2 معرّضة لثغرة XSS مخزّنة (Stored XSS) من المجلد الرئيسي (Home Folder) في صفحة لوحة الأعضاء (Members Dashboard). لم يتأثر الإصدار 8. يمكن لمسؤول خبيث إعداد مجلد ضار يحتوي على XSS يمكن توجيه المستخدمين إليه عند تسجيل الدخول. منح فريق أمان Concrete CMS هذه الثغرة درجة 2.0 وفقًا لمعيار CVSS v.4.0 بمتجه CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. شكرًا لـ sealldev (Noah Cooper) على الإبلاغ عبر HackerOne.
المصادر
1Chokri Hammedi · multiple · 16/09/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.