CVE-2026-24415
OpenSTAManager متأثر بـ XSS المنعكسة في modifica_iva.php عبر معامل righe
- تم النشر
- 03/03/2026
- محدث
- 04/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenSTAManager هو برنامج إدارة مفتوح المصدر للدعم الفني وإصدار الفواتير. يحتوي OpenSTAManager الإصدار v2.9.8 والإصدارات الأقدم على ثغرات XSS المنعكسة (Reflected XSS) في نوافذ تعديل الفواتير/الطلبات/العقود. يفشل التطبيق في تعقيم مدخلات المستخدم المقدمة من معامل righe GET بشكل صحيح قبل عكسها في مخرجات HTML. يتم إعادة توجيه معامل $_GET['righe'] مباشرة إلى سمة القيمة value في HTML دون أي تعقيم باستخدام htmlspecialchars() أو دوال مكافئة. وهذا يسمح للمهاجم بالخروج من سياق السمة وحقن HTML/JavaScript عشوائي.
المصادر
1CVE-2026-24415 - OpenSTAManager متأثر بثغرة XSS في modifica_iva.php عبر معامل righe
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.