CVE-2026-73318
XenForo < 2.3.13 ثغرة تفويض مفقود عبر وحدة تحكم force-agreement
- تم النشر
- 08/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة أمنية تتمثل في غياب التحقق من الصلاحيات في وحدة التحكم الخاصة بفرض الموافقة (force-agreement controller)، مما يسمح لأي مسؤول في لوحة التحكم (ACP administrator) بالوصول إلى نماذج فرض الموافقة وتقديمها بغض النظر عن الصلاحيات الممنوحة له. يمكن للمهاجمين تجاوز صلاحية الخيار المُعلنة في إعدادات التنقل لتحديث الطابع الزمني لآخر تحديث للسياسة العامة، مما يُجبر جميع المستخدمين على إعادة الموافقة على سياسة الخصوصية أو شروط الخدمة.
المصادر
1إثبات مفهوم لاستغلال ثغرة XenForo CVE-2026-73318، وهي تجاوز للتفويض يسمح لمسؤولي لوحة التحكم (ACP) بفرض إعادة الموافقة على السياسة على مستوى الموقع بالكامل. يتضمن خطوات إعادة الإنتاج وسكربت بلغة بايثون.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.