CVE-2026-93659
Concrete CMS Community Store قبل 2.7.8 تخزين XSS
- تم النشر
- 18/09/2026
- محدث
- 18/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
متجر Concrete CMS Community Store قبل الإصدار 2.7.8 يعرض حقول الطلبات المقدمة من العملاء دون تهريب HTML في صفحات الدفع وواجهات الإدارة. يمكن للمهاجمين غير المصادق عليهم تخزين حمولات برمجية في حقول اسم الفاتورة أو البريد الإلكتروني أو الهاتف التي تُنفَّذ في جلسات المدير المصادق عليها لإنشاء حسابات ضارة أو تسريب البيانات.
المصادر
1XSS مخزّن في Concrete CMS Community Store يؤدي إلى الاستيلاء على لوحة تحكم المسؤول
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.