CVE-2026-72709
SPIP < 4.4.18 غياب التفويض عبر ecrire/action/
- تم النشر
- 11/09/2026
- محدث
- 15/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 17/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي SPIP قبل الإصدار 4.4.18 على ثغرة تفويض مفقود في الإجراءات الحساسة ضمن ecrire/action/ تسمح للمهاجمين غير المصادق عليهم باستدعاء إجراءات ذات صلاحيات مميزة عبر تقديم nonce CSRF صالح فقط دون أي تحقق من الأذونات من جانب الخادم. يمكن للمهاجمين تجاوز حواجز التفويض على مستوى القالب من خلال طلبات HTTP مباشرة لاستدعاء إجراءات مثل editer_auteur، مما يتيح إعادة كتابة كلمات مرور الحسابات بشكل تعسفي بما في ذلك حسابات المسؤولين ويؤدي إلى الاستيلاء الكامل على الحساب.
المصادر
1- spip-exploitsاستغلال
سلسلة استغلال Python لثغرات SPIP CVEs 2026-72708/72709/72710، تربط حقن SQL غير المصادق عليه بالاستيلاء على الحساب وتنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.