CVE-2026-31857
CraftCMS به ثغرة تنفيذ تعليمات عن بُعد (RCE) عبر الشروط العلائقية في لوحة التحكم
- تم النشر
- 11/03/2026
- محدث
- 12/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 01/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Craft هو نظام إدارة محتوى (CMS). قبل الإصدارين 5.9.9 و4.17.4، توجد ثغرة تنفيذ تعليمات برمجية عن بُعد (Remote Code Execution) في نظام الشروط في Craft CMS 5. تمرر الدالة `BaseElementSelectConditionRule::getElementIds()` مدخلات نصية يتحكم بها المستخدم عبر `renderObjectTemplate()` -- وهي دالة عرض Twig غير معزولة (unsandboxed) مع تعطيل التهريب (escaping). يمكن لأي مستخدم مصادق عليه في لوحة التحكم (بما في ذلك الأدوار غير الإدارية مثل Author أو Editor) تحقيق تنفيذ تعليمات برمجية عن بُعد كامل (RCE) عبر إرسال قاعدة شرط مُصممة خصيصًا من خلال نقاط نهاية إدراج العناصر القياسية. لا تتطلب هذه الثغرة أي صلاحيات إدارية، ولا أي أذونات خاصة تتجاوز الوصول الأساسي إلى لوحة التحكم، وتتجاوز جميع إعدادات تقوية بيئة الإنتاج (allowAdminChanges: false، devMode: false، enableTwigSandbox: true). يجب على المستخدمين التحديث إلى الإصدار المُصحّح 5.9.9 أو 4.17.4 للتخفيف من هذه المشكلة.
المصادر
CraftCMS به ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) عبر الشروط العلائقية في لوحة التحكم
- CVE-2026-31857استغلال
Craft CMS RCE عبر الشروط العلائقية في لوحة التحكم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.