CVE-2026-73319
XenForo < 2.3.13 ثغرة XSS عبر معالج إعادة التوجيه الديناميكي
- تم النشر
- 08/09/2026
- محدث
- 10/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة برمجة نصية عبر المواقع في معالج إعادة التوجيه الديناميكي يحتوي XenForo قبل الإصدار 2.3.13 على ثغرة برمجة نصية عبر المواقع (XSS) في معالج إعادة التوجيه الديناميكي، والتي تسمح للمهاجمين غير المصادقين بتنفيذ JavaScript عشوائي في نطاق المنتدى (board origin) من خلال صياغة URI ضار من نوع `javascript:` يتجاوز التحقق من المضيف. يمكن للمهاجمين تضمين اسم مضيف المنتدى في مكوّن السلطة (authority component) الخاص بـ URI واستخدام أسطر جديدة مشفّرة بنسبة مئوية (percent-encoded newlines) للتحايل على عوامل التصفية من جانب الخادم، مما يتسبب في قيام المستخدمين المصادقين الذين ينفّذون إجراء "متابعة" (Follow) بتنفيذ JavaScript يوفّره المهاجم في متصفحهم.
المصادر
1إثبات مفهوم للاستغلال وتقرير تقني لثغرة CVE-2026-73319، وهي ثغرة XSS عبر URI من نوع javascript: على نفس المضيف في XenForo قبل الإصدار 2.3.13، بما في ذلك خطوات إعادة الإنتاج وسكربت PoC بلغة بايثون.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.