CVE-2026-53787
Amasty Order Attributes لماغنتو 2 < 4.0.0 رفع ملفات تعسفي دون مصادقة
- تم النشر
- 12/06/2026
- محدث
- 13/06/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Amasty Order Attributes لإصدار Magento 2 قبل الإصدار 4.0.0 يحتوي Amasty Order Attributes لإصدار Magento 2 قبل الإصدار 4.0.0 على ثغرة رفع ملفات تعسفية غير مصادق عليها، تسمح للمهاجمين غير المصادق عليهم بكتابة ملفات تعسفية إلى دليل الوسائط الخاص بالمتجر عن طريق إرسال ملفات من أي نوع أو اسم إلى نقطة نهاية الرفع دون مصادقة أو تحقق من الجلسة أو سياق سلة التسوق. يمكن للمهاجمين رفع ملفات PHP لتحقيق تنفيذ تعليمات برمجية عن بُعد على الخوادم التي يسمح فيها دليل الوسائط بتنفيذ PHP، أو بدلاً من ذلك تمكين استضافة البرامج الضارة، أو تخزين البرمجة النصية عبر المواقع (XSS) عبر رفع ملفات HTML أو SVG، واجتياز المسار لكتابة ملفات خارج دليل الرفع المقصود.
المصادر
1# إثبات المفهوم الخاص بي لـ CVE-2026-53787
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.