CVE-2026-29597
DDSN Interactive cm3 Acora CMS الإصدار 10.7.1 يحتوي على ثغرة في التحكم غير السليم في الوصول. يمكن لمستخدم يتمتع بصلاحيات محرر الوصول إلى ملفات الإعدادات...
- تم النشر
- 30/03/2026
- محدث
- 05/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
DDSN Interactive cm3 Acora CMS الإصدار 10.7.1 يحتوي على ثغرة في التحكم غير السليم في الوصول. يمكن لمستخدم يتمتع بصلاحيات محرر الوصول إلى ملفات الإعدادات الحساسة من خلال التصفح القسري لنقطة النهاية “/Admin/file_manager/file_details.asp” والتلاعب بمعامل “file”. من خلال الإشارة إلى ملفات محددة (مثل cm3.xml)، يمكن للمهاجم استرداد بيانات اعتماد مسؤول النظام، وإعدادات SMTP، وبيانات اعتماد قاعدة البيانات، وغيرها من المعلومات السرية. يمكن أن يؤدي كشف هذه المعلومات إلى وصول إداري كامل إلى نظام إدارة المحتوى، ووصول غير مصرح به إلى خدمات البريد الإلكتروني، والمساس بقواعد البيانات الخلفية، والحركة الجانبية داخل الشبكة، والاستمرارية طويلة الأمد من قبل المهاجم. يشكل هذا التجاوز في التحكم بالوصول خطرًا حرجًا يتمثل في الاستيلاء على الحسابات، وتصعيد الامتيازات، والمساس الشامل بالتطبيق المتأثر والبنية التحتية المرتبطة به.
المصادر
1يُظهر ثغرة في التحكم غير السليم بالوصول في نظام DDSN Interactive cm3 Acora CMS 10.7.1، مما يسمح للمستخدمين ذوي صلاحيات المحرر باسترجاع ملفات الإعدادات الحساسة عبر التصفح القسري والتلاعب بالمعاملات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.