CVE-2026-34415
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر رفع الملفات في Xerte Online Toolkits من خلال موصل elfinder
- تم النشر
- 22/04/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Xerte Online Toolkits تسمح بتنفيذ أوامر على الخادم تحتوي إصدارات Xerte Online Toolkits 3.15 والإصدارات الأقدم على ثغرة في التحقق غير المكتمل من المدخلات في نقطة نهاية موصل elFinder، والتي تفشل في حظر الامتدادات القابلة للتنفيذ بلغة PHP مثل `.php4` بسبب نمط تعبير نمطي (regex) غير صحيح. يمكن للمهاجمين غير المصادق عليهم استغلال هذا الخلل جنبًا إلى جنب مع ثغرات تجاوز المصادقة واجتياز المسار لرفع كود PHP خبيث، وإعادة تسميته بامتداد `.php4`، وتنفيذ أوامر نظام تشغيل تعسفية على الخادم.
المصادر
1- xerteonlinetoolkits-rceاستغلال
استغلال غير مصادق عليه لأدوات Xerte Online Toolkits. يتطلب معرفة اسم مستخدم صالح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.