CVE-2026-16219
Croogo CMS Admin File Manager FileManager.php isEditable ثغرة اجتياز المسار
- تم النشر
- 19/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة في Croogo CMS حتى الإصدار 4.0.7. تؤثر هذه الثغرة على الدالة FileManager::isEditable في الملف FileManager/src/Utility/FileManager.php ضمن مكوّن Admin File Manager. يؤدي هذا التلاعب إلى اجتياز المسار (path traversal). يمكن بدء الهجوم عن بُعد. تم نشر الاستغلال وقد يتم استخدامه. تم إبلاغ المشروع بالمشكلة مبكرًا عبر تقرير مشكلة (issue report) لكنه لم يستجب بعد.
المصادر
1يُظهر بأمان اجتياز المسار CVE-2026-16219 في Croogo CMS مع PoC مقتصر على الحلقة المحلية، وتحليل تقني، وإرشادات المعالجة، وعرض توضيحي مستقل للمدافعين والباحثين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.