CVE-2026-73313
XenForo < 2.3.13 تجاوز المصادقة متعددة العوامل عبر مزود Passkey TFA
- تم النشر
- 08/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة تجاوز المصادقة متعددة العوامل في مزوّد passkey TFA تسمح هذه الثغرة لمهاجم مُصادَق بإكمال تسجيل الدخول كمستخدم آخر عن طريق إرسال بيانات اعتماد passkey المسجّلة الخاصة به أثناء خطوة تأكيد WebAuthn. يقوم مسار التحقق من passkey بإجراء بحث عام عن بيانات الاعتماد دون التحقق من أن بيانات الاعتماد المطابقة تنتمي إلى المستخدم الذي تكون عملية تسجيل دخوله معلّقة، مما يمكّن المهاجم الذي يعرف كلمة مرور الحساب المستهدف من توقيع التحدي باستخدام passkey الخاص به وتجاوز المصادقة متعددة العوامل في كل من مساري تسجيل الدخول إلى المنتدى العام ولوحة تحكم ACP.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-73313، وهو تجاوز للمصادقة متعددة العوامل (MFA) في مزوّد TFA لمفاتيح المرور في XenForo، مما يسمح بالاستيلاء على الحساب بعد اختراق كلمة المرور.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.