CVE-2026-72710
SPIP < 4.4.18 تنفيذ تعليمات عن بُعد عبر حقن قائمة انتظار المهام في editer_objet.php
- تم النشر
- 11/09/2026
- محدث
- 15/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 17/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي SPIP قبل الإصدار 4.4.18 على ثغرة إسناد جماعي في إجراء editer_objet تسمح للمهاجمين غير المصادق عليهم بكتابة صفوف عشوائية في أي جدول SQL يفتقر إلى قائمة champs_editables المسموح بها عبر تزويد معامل arg يتحكم فيه المهاجم ويشير إلى جداول قاعدة بيانات داخلية. يمكن للمهاجمين إدراج صف ضار في قائمة انتظار spip_jobs بدالة PHP ومعاملات يتم التحكم فيهما، والتي يتم تنفيذها ديناميكيًا عند معالجة cron لقائمة الانتظار، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد.
المصادر
1- spip-exploitsاستغلال
سلسلة استغلال Python لثغرات SPIP CVEs 2026-72708/72709/72710، تربط حقن SQL غير المصادق عليه بالاستيلاء على الحساب وتنفيذ التعليمات البرمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.