CVE-2026-72708
SPIP < 4.4.18 حقن SQL أعمى غير مصادق عليه عبر sitemap.xml.html
- تم النشر
- 11/09/2026
- محدث
- 15/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 17/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي SPIP قبل الإصدار 4.4.18 على ثغرة حقن SQL عمياء غير مصادق عليها في طبقة تهريب SQL تسمح للمهاجمين غير المصادق عليهم بحقن SQL عشوائي عبر تزويد قيمة معامل annee مُصممة تطابق حرف كلمة يتبعه قوس فتح، مما يتجاوز التهريب لأعمدة من نوع التاريخ عبر خلفيات MySQL وSQLite وPostgreSQL. يمكن للمهاجمين استغلال معيار annee في القالب sitemap.xml.html الموجود دائماً لتضمين حمولات زمنية أو منطقية غير مُهرَّبة في استعلامات قاعدة البيانات، مما يتيح استخراج محتوى قاعدة بيانات عشوائي بما في ذلك سر alea_ephemere المستخدم لتوقيع nonces إجراءات SPIP.
المصادر
1- spip-exploitsاستغلال
سلسلة استغلال Python لثغرات SPIP CVEs 2026-72708/72709/72710، تربط حقن SQL غير المصادق عليه بالاستيلاء على الحساب وتنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.