CVE-2026-45247
Mirasvit Cache Warmer لـ Magento < 1.11.12 حقن كائن PHP
- تم النشر
- 26/05/2026
- محدث
- 04/06/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 03/06/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يحتوي Mirasvit Full Page Cache Warmer لمتجر Magento 2 قبل الإصدار 1.11.12 على ثغرة حقن كائنات PHP تسمح للمهاجمين غير المصادَق عليهم بتحقيق تنفيذ كود عن بُعد عبر توفير كائن PHP مُسلسَل ومُصمَّم بعناية في ملف تعريف الارتباط CacheWarmer. ويمكن للمهاجمين استغلال الاستدعاء غير المقيَّد لدالة unserialize() الأصلية في PHP مع سلاسل الأدوات (gadget chains) المتوفرة في Magento وتبعياته لتنفيذ كود عشوائي على الخادم.
المصادر
1إثبات مفهوم وظيفي لـ CVE-2026-45247: حقن كائنات PHP إلى تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليه في Mirasvit Full Page Cache (Magento 2).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.