
تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل غير الآمن
يمكن استخدام نفس آلية الانعكاس (Reflection) في AjaxScriptManager لاستدعاء طريقة ProcessSerializedData. تقوم هذه الطريقة بإلغاء تسلسل الحمولة المقدمة باستخدام BinaryFormatter غير الآمن، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). يمكن للمهاجم صياغة كائن متسلسل خبيث لتنفيذ أوامر عشوائية على الخادم.
تنفيذ التعليمات البرمجية عن بُعد: يستخدم المهاجم CVE-2025-53691 لتنفيذ تعليمات برمجية عشوائية على الخادم.
أصدرت Sitecore تصحيحات لهذه الثغرة الأمنية. يُوصى بشدة بالترقية إلى أحدث إصدار من Sitecore XP أو تطبيق التصحيحات الأمنية المقدمة.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.