CVE-2026-73317
XenForo < 2.3.13 ثغرة تفويض مفقود عبر مُرسِل إعادة بناء ذاكرة التخزين المؤقت في لوحة التحكم
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة نقص في التفويض في موزّع إعادة بناء ذاكرة التخزين المؤقت في لوحة التحكم (ACP)، والتي تسمح للمسؤولين المحدودين الذين يمتلكون صلاحية rebuildCache فقط بتنفيذ إجراءات غير مصرح بها على قائمة الموافقة من خلال توفير فئة وظيفة (job class) معرّفة بشكل عشوائي ومعرّف مستخدم الفاعل في نص طلب POST. يمكن للمهاجمين استدعاء وظيفة قائمة الموافقة تحت أي هوية مستخدم للموافقة على تسجيلات المستخدمين المنتظرة دون امتلاك صلاحيات قائمة الموافقة أو صلاحيات المشرف المطلوبة، مما يؤدي إلى إسناد الإجراءات في سجل الإشراف إلى حساب منتحل.
المصادر
1إثبات مفهوم للاستغلال وشرح تقني لثغرة CVE-2026-73317، وهي تجاوز للتفويض في XenForo تسمح للمشرفين المحدودين بالموافقة على المحتوى كمستخدم آخر عبر مُوجّه إعادة بناء ذاكرة التخزين المؤقت في لوحة التحكم (ACP).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.