CVE-2026-47761
TinyMCE ثغرة البرمجة النصية عبر المواقع (XSS) باستخدام حقن data-mce-object في المكوّن الإعلامي
- تم النشر
- 28/05/2026
- محدث
- 28/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
TinyMCE ثغرة البرمجة النصية عبر المواقع (XSS) باستخدام حقن data-mce-object في المكوّن الإعلامي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
TinyMCE هو محرر نصوص منسقة مفتوح المصدر. قبل الإصدارات 5.11.1 و7.9.3 و8.5.1، توجد ثغرة XSS مخزنة في إضافة الوسائط. يمكن للمهاجمين حقن نصوص برمجية خبيثة عبر سمات `data-mce-*` المصممة بعناية، والتي يتم تنفيذها عند عرض المحتوى. يؤثر هذا على مستخدمي TinyMCE الذين لديهم إضافة الوسائط مفعّلة. تم إصلاح هذه الثغرة في الإصدارات 5.11.1 و7.9.3 و8.5.1.
مستودع مرجعي وإثبات مفهوم (PoC) لثغرة CVE-2026-47761، وهي ثغرة برمجة نصية عبر المواقع (XSS) مخزّنة في TinyMCE. يتضمن تفاصيل CVE، وروابط النشرات الأمنية GHSA، وقاعة مشاهير الباحثين الأمنيين.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.