
تسميم ذاكرة التخزين المؤقت لـ HTML عبر الانعكاسات غير الآمنة
يُعرِّض معالج XAML الموجود في /-/xaml/ العديد من عناصر التحكم التي يمكن الوصول إليها دون مصادقة. يسمح AjaxScriptManager الموجود ضمن هذه العناصر بتنفيذ الطرق عبر الانعكاس. يمكن إساءة استخدام طريقة AddToCache لحقن محتوى HTML عشوائي في ذاكرة التخزين المؤقت لـ Sitecore، والذي يمكن عرضه بعد ذلك في أجزاء أخرى من التطبيق.
تسميم ذاكرة التخزين المؤقت: يستخدم المهاجم CVE-2025-53693 لتسميم ذاكرة التخزين المؤقت بحمولة ضارة.
أصدرت Sitecore تصحيحات لهذه الثغرة الأمنية. يُوصى بشدة بالترقية إلى أحدث إصدار من Sitecore XP أو تطبيق التصحيحات الأمنية المقدمة.
[1] Watchtowr Labs. (2025). احجزني إن استطعت: تسميم ذاكرة التخزين المؤقت لمنصة Sitecore Experience إلى تنفيذ أوامر عن بعد.