CVE-2026-70376
Pluck CMS - ثغرة CSRF عبر تجاوز حقل Referer المفقود القابل للتزوير تؤدي إلى XSS مخزنة و RCE
- تم النشر
- 05/08/2026
- محدث
- 10/08/2026
- تخصيص CNA
- TuranSec
- الأدلة المرصودة
- 18/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 6.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لوحة تحكم إدارة Pluck CMS تعتمد فقط على مقارنة ترويسة Referer (requestedByTheSameDomain في data/inc/functions.admin.php، والتي تتحكم في كل إجراءات admin.php) للحماية من CSRF، دون وجود أي رمز anti-CSRF لكل طلب في أي مكان في منطقة الإدارة.
المصادر
1- CVE-2026-70376استغلال
نشرة أمنية وإثبات مفهوم (PoC) بلغة Python لثغرة CSRF في نظام إدارة المحتوى Pluck CMS: فحص مُحيل (Referer) يعمل بنمط الفتح عند الفشل (fail-open) إلى جانب رفع الملفات بامتداد مزدوج، ما يتيح نشر قشرة ويب (webshell) وتنفيذ أكواد برمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.