CVE-2026-74252
إضافة Joomla - j2commerce.com - XSS مخزّن في الدفع كضيف في J2Store 1.0.0-3.3.20، 4.0.0-4.0.20، 4.1.0-4.1.5
- تم النشر
- 21/08/2026
- محدث
- 21/08/2026
- تخصيص CNA
- Joomla
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:Nملخص
إضافة Joomla - j2commerce.com - XSS مخزّن في الدفع كضيف في J2Store 1.0.0-3.3.20، 4.0.0-4.0.20، 4.1.0-4.1.5 - J2Commerce 4.1.5 عرضة لـ Cross-Site Scripting المخزّن (XSS) عبر حقول عنوان الفوترة في الدفع كضيف. يستغل مهاجم غير مصادق عليه تجاوزًا للفلترة في Input::getArray() الخاص بـ Joomla مقترنًا بـ variables_order=EGPCS في PHP (تتجاوز Cookie قيمة POST في $_REQUEST) لتخزين HTML غير معقّم في حقول مثل billing_first_name.
المصادر
XSS مخزنة في J2Commerce عند إتمام الشراء كضيف عبر تجاوز فلتر الكوكيز
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.