CVE-2026-5615
givanz Vvvebjs نقطة نهاية رفع الملفات upload.php البرمجة النصية عبر المواقع
- تم النشر
- 06/04/2026
- محدث
- 06/04/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية في givanz Vvvebjs حتى الإصدار 2.0.5. العنصر المتأثر هو دالة غير معروفة في الملف upload.php الخاص بمكوّن نقطة نهاية رفع الملفات (File Upload Endpoint). هذا التلاعب بالوسيط uploadAllowExtensions يسبب scripting عبر المواقع (cross site scripting). الاستغلال عن بُعد للهجوم ممكن. تم نشر الاستغلال للعموم ويمكن استخدامه في الهجمات. اسم التصحيح: 8cac22cff99b8bc701c408aa8e887fa702755336. تطبيق التصحيح هو الإجراء الموصى به لإصلاح هذه المشكلة. تم التواصل مع البائع في وقت مبكر، واستجاب بطريقة احترافية للغاية وسرعان ما أصدر نسخة مصححة من المنتج المتأثر.
المصادر
1إثبات مفهوم بلغة بايثون لثغرة CVE-2026-5615، وهي ثغرة XSS مخزنة في VvvebJs، توضح استغلال رفع ملفات SVG مع فحص متعدد الخيوط والتحقق من الصحة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.