Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Mezzanine-CMS-6.1.0-XSS — ثغرة XSS في Mezzanine CMS 6.1.0 (CVE-2025-50481) | Kitploit
أدوات/GitHubGitHub/kevinpdicks/mezzanine-cms-6.1.0-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubkevinpdicks/mezzanine-cms-6.1.0-xss

Mezzanine-CMS-6.1.0-XSS

ثغرة XSS في Mezzanine CMS 6.1.0 (CVE-2025-50481)

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Mezzanine-CMS-6.1.0-XSS (CVE-2025-50481)

الوصف

ثغرة برمجية نصية عبر المواقع (XSS) في المكون /blog/blogpost/add من Mezzanine CMS الإصدار 6.1.0 تتيح للمهاجمين تنفيذ نصوص برمجية عشوائية أو HTML عبر حقن حمولة معدلة في منشور مدونة.

CVE:

CVE-2025-50481

الإصدار المتأثر:

Mezzanine CMS 6.1.0

الدرجة الأساسية:

4.8 متوسط

المتجه:

CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

المراجع
  • https://github.com/stephenmcd/mezzanine
  • https://github.com/kevinpdicks/Mezzanine-CMS-6.1.0-XSS
الملخص

الإصدار 6.1.0 من Mezzanine CMS متأثر بثغرة برمجية نصية عبر المواقع مخزنة (Stored XSS).

توجد ثغرة XSS في وظيفة إنشاء المنشورات الجديدة في نظام إدارة المحتوى، حيث يمكن لمهاجم مصادق عليه حاقد أن يصوغ منشور مدونة منسقًا بعناية يحتوي على كود JavaScript، يتم تنفيذه بواسطة المتصفح.

يمكن للمهاجم استغلال ثغرة XSS لتنفيذ هجمات ضد موقع CMS، مثل تشويه الصفحة، أو العبث بالموقع والتسبب في عدم توفره (رفض الخدمة).

الوصف التقني

Mezzanine CMS 6.1.0 يعمل على Ubuntu Server 20.04.6 LTS (Focal Fossa) من حزمة pip: صورة

أولاً، يقوم المهاجم المصادق عليه بإنشاء منشور مدونة جديد: صورة

تخصيص عنوان لمنشور المدونة: صورة

إنشاء إثبات المفهوم (PoC) لثغرة XSS ضمن تنسيق كود المصدر لمنشور المدونة: صورة

حفظ منشور المدونة الجديد: صورة

يمكن نشر منشور المدونة ثم الوصول إليه من قبل أي مستخدم: صورة

الوصول إلى منشور المدونة الذي يحتوي على إثبات المفهوم (PoC) للثغرة يؤدي إلى تشغيل كود JavaScript في المتصفح: صورة

تم اختبار إثبات المفهوم باستخدام متصفح Firefox الإصدار 136.0 (64-bit): صورة

ملاحظة: لا يمكن اختطاف الجلسة (Session hijacking) عبر ثغرة XSS هذه، لأن ملف تعريف الارتباط للجلسة (sessionid) غير قابل للوصول، حيث تم تكوينه بسمة الأمان HttpOnly: صورة

تنزيل الأداة