
ثغرة XSS في Mezzanine CMS 6.1.0 (CVE-2025-50481)
ثغرة برمجية نصية عبر المواقع (XSS) في المكون /blog/blogpost/add من Mezzanine CMS الإصدار 6.1.0 تتيح للمهاجمين تنفيذ نصوص برمجية عشوائية أو HTML عبر حقن حمولة معدلة في منشور مدونة.
CVE-2025-50481
Mezzanine CMS 6.1.0
4.8 متوسط
CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
الإصدار 6.1.0 من Mezzanine CMS متأثر بثغرة برمجية نصية عبر المواقع مخزنة (Stored XSS).
توجد ثغرة XSS في وظيفة إنشاء المنشورات الجديدة في نظام إدارة المحتوى، حيث يمكن لمهاجم مصادق عليه حاقد أن يصوغ منشور مدونة منسقًا بعناية يحتوي على كود JavaScript، يتم تنفيذه بواسطة المتصفح.
يمكن للمهاجم استغلال ثغرة XSS لتنفيذ هجمات ضد موقع CMS، مثل تشويه الصفحة، أو العبث بالموقع والتسبب في عدم توفره (رفض الخدمة).
Mezzanine CMS 6.1.0 يعمل على Ubuntu Server 20.04.6 LTS (Focal Fossa) من حزمة pip:

أولاً، يقوم المهاجم المصادق عليه بإنشاء منشور مدونة جديد:

تخصيص عنوان لمنشور المدونة:

إنشاء إثبات المفهوم (PoC) لثغرة XSS ضمن تنسيق كود المصدر لمنشور المدونة:

حفظ منشور المدونة الجديد:

يمكن نشر منشور المدونة ثم الوصول إليه من قبل أي مستخدم:

الوصول إلى منشور المدونة الذي يحتوي على إثبات المفهوم (PoC) للثغرة يؤدي إلى تشغيل كود JavaScript في المتصفح:

تم اختبار إثبات المفهوم باستخدام متصفح Firefox الإصدار 136.0 (64-bit):

ملاحظة: لا يمكن اختطاف الجلسة (Session hijacking) عبر ثغرة XSS هذه، لأن ملف تعريف الارتباط للجلسة (sessionid) غير قابل للوصول، حيث تم تكوينه بسمة الأمان HttpOnly:
