CVE-2026-73320
XenForo < 2.3.13 كشف غير مصادق عليه للمعلومات عبر نقطة نهاية Unfurl
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة كشف معلومات غير مصادق عليها تسمح للمهاجمين غير المصادق عليهم باسترجاع سجلات unfurl الخاصة من خلال تزويد معرفات المفتاح الأساسي التلقائي التزايد القابلة للتنبؤ إلى نقطة نهاية unfurl. يمكن للمهاجمين تعداد أو التنبؤ بمعرفات النتائج والاستعلام عن نقطة النهاية دون أي جلسة أو مستخدم أو فحوصات رؤية للحصول على HTML المعاينة المُقدَّم، وعناوين URL الأصلية، وسلاسل الاستعلام من المحادثات الخاصة والمحتوى الآخر المقيد.
المصادر
1إثبات المفهوم وتقرير فني لثغرة كشف معلومات غير مصادق عليها في نقطة نهاية unfurl الخاصة بـ XenForo، بما في ذلك سكربت Python للتحقق من المشكلة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.