CVE-2026-39387
BoidCMS: تضمين الملفات المحلي (LFI) يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر معامل tpl
- تم النشر
- 14/04/2026
- محدث
- 15/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
BoidCMS هو نظام إدارة محتوى مفتوح المصدر يعتمد على PHP وملفات مسطحة، ويُستخدم لبناء مواقع ويب ومدونات بسيطة، مع استخدام JSON كقاعدة بيانات. الإصدارات السابقة للإصدار 2.1.3 معرضة لهجوم حرج من نوع تضمين الملفات المحلية (LFI) عبر معامل tpl، والذي يمكن أن يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE). يفشل التطبيق في تعقيم معامل tpl (القالب) أثناء إنشاء الصفحات وتحديثها. يتم تمرير هذا المعامل مباشرة إلى عبارة require_once() دون التحقق من المسار. يمكن لمسؤول مصادق استغلال ذلك عن طريق حقن تسلسلات اجتياز المسار (../) في قيمة tpl للخروج من دليل القوالب المقصود وتضمين ملفات عشوائية — وتحديدًا، ملفات من دليل media/ على الخادم. عند دمجه مع وظيفة رفع الملفات، يتحول هذا إلى سلسلة RCE كاملة: يمكن للمهاجم أولاً رفع ملف يحتوي على كود PHP مضمّن (على سبيل المثال، متنكرًا في هيئة بيانات صورة)، ثم استخدام ثغرة اجتياز المسار لتضمين هذا الملف عبر require_once()، مما ينفذ الكود المضمّن بصلاحيات خادم الويب. تم إصلاح هذه المشكلة في الإصدار 2.1.3.
المصادر
1- CVE-2026-39387استغلال
استغلال RCE في BoidCMS <= 2.1.2
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.