CVE-2026-1107
EyouCMS عضو الصورة الرمزية Diyajax.php check_userinfo رفع غير مقيد
- تم النشر
- 18/01/2026
- محدث
- 23/02/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية في EyouCMS حتى الإصدار 1.7.1/5.0. تتأثر الدالة check_userinfo الموجودة في الملف Diyajax.php ضمن مكوّن معالج الصورة الرمزية للأعضاء (Member Avatar Handler). يمكن أن يؤدي التلاعب بالوسيط viewfile إلى رفع ملفات دون قيود. قد يتم تنفيذ الهجوم عن بُعد. تم نشر الاستغلال للعموم ويمكن استخدامه في الهجمات. تم التواصل مع البائع مبكرًا بشأن هذا الكشف لكنه لم يستجب بأي شكل.
المصادر
1- CVE-2026-1107استغلال
قالب Nuclei للكشف عن CVE-2026-1107 في EyouCMS، يستغل اجتياز المسار في check_userinfo لقراءة ملفات عشوائية وربما تحقيق تنفيذ التعليمات البرمجية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.