
الكشف عن معلومات في واجهة برمجة تطبيقات ItemService مع مستخدم مجهول مقيد، مما يؤدي إلى كشف مفاتيح التخزين المؤقت باستخدام نهج القوة الغاشمة
تتيح واجهة برمجة تطبيقات ItemService، التي يمكن الوصول إليها عبر /sitecore/shell/api/sitecore/ItemService/GetChildren، للمستخدمين غير الموثَّقين الاستعلام عن قاعدة بيانات Sitecore. من خلال توفير GUID عنصر صالح واسم قاعدة بيانات، يمكن للمهاجم تعداد الهيكل الداخلي لمثيل Sitecore، بما في ذلك المعلومات الحساسة حول العناصر والقوالب وتكوين النظام.
الكشف عن المعلومات: يستخدم المهاجم CVE-2025-53694 لجمع معلومات عن النظام المستهدف.
أصدرت Sitecore تصحيحات لهذه الثغرة. يُوصى بشدة بالترقية إلى أحدث إصدار من Sitecore XP أو تطبيق التصحيحات الأمنية المقدمة.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.