CVE-2026-22849
سيلور يفتقر إلى التعقيم السليم للـ HTML في حقول النص المنسق
- تم النشر
- 21/01/2026
- محدث
- 22/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Saleor هي منصة للتجارة الإلكترونية. ابتداءً من الإصدار 3.0.0 وحتى الإصدارات 3.20.108 و3.21.43 و3.22.27، كانت Saleor تسمح للمستخدمين بتعديل حقول النص المنسق باستخدام HTML دون تشغيل أي أدوات تنظيف HTML من جهة الخادم، مما سمح للجهات الخبيثة بتنفيذ هجمات XSS مخزنة على لوحات التحكم والمتاجر. يمكن للموظفين الخبيثين صياغة حقن سكربتات لاستهداف موظفين آخرين، وربما سرقة رموز الوصول و/أو رموز التحديث الخاصة بهم. تم إصلاح هذه المشكلة في الإصدارات 3.22.27 و3.21.43 و3.20.108. في حال عدم القدرة على الترقية فورًا، يمكن استخدام أداة تنظيف من جهة العميل كحل بديل محتمل.
المصادر
1- CVE-2026-22849إعلامية
CVE-2026-22849 - Saleor يفتقر إلى تعقيم HTML مناسب في حقول النص المنسق
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.