CVE-2026-73321
XenForo < 2.3.13 هجوم حجب الخدمة (DoS) عبر العودية غير المنضبطة في محلل BBCode
- تم النشر
- 08/09/2026
- محدث
- 10/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة استدعاء ذاتي غير منضبط (uncontrolled recursion) في محلل BBCode تسمح للمهاجمين المصادقين بالتسبب في حرمان الخدمة المستمر (persistent denial of service) عن طريق إرسال مشاركة تحتوي على وسوم BBCode متداخلة بعمق كبير. يمكن للمهاجمين صياغة مشاركة خبيثة واحدة بعمق تداخل كافٍ لتجاوز حد المكدس الخاص بـ PHP، مما يسبب أخطاء قاتلة تُنهي عمليات PHP-FPM بشكل متكرر لجميع الزوار الذين يعرضون الموضوع المتأثر.
المصادر
1إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73321، وهي ثغرة حرمان من الخدمة في XenForo ناتجة عن كود BBCode المتداخل بعمق والذي يستنزف عمال PHP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.