
إثبات المفهوم لـ CVE-2026-52307، وهو XSS مخزّن يتطلب مصادقة في إدارة الأعمدة في 1CMS الإصدار 5.6، مع خطوات إعادة الإنتاج وتحليل الأثر.
يحتوي هذا المستودع على إعادة إنتاج CVE-2026-52307، وهي ثغرة تخزين نص برمجي عبر المواقع (XSS) موثّقة تم اكتشافها في 1CMS v5.6 (المعروف سابقًا باسم ClassCMS).
يتم توفير إثبات مفهوم (PoC) لتوضيح الثغرة في بيئة محلية، بما في ذلك وصف تفصيلي وخطوات إعادة الإنتاج وتحليل الأثر.
توجد ثغرة تخزين نص برمجي عبر المواقع (XSS) موثّقة في مكوّن إدارة الأعمدة في ClassCMS 1CMS v5.6. يمكن للمهاجمين تنفيذ نصوص برمجية أو HTML عشوائية عبر حقن حمولة مصمّمة في حقل العنوان.
يمكن استغلال الثغرة عن بُعد عبر الشبكة. يمكن لمسؤول موثّق حقن JavaScript عشوائي في حقل عنوان المقالة عبر صفحة إدارة الأعمدة ← تحرير المقالات. عندما يشاهد مستخدمون آخرون قائمة المقالات أو صفحة التفاصيل التي تحتوي على العنوان الخبيث، يتم تنفيذ النص البرمجي المحقون في متصفحاتهم.
ملاحظة: تمت ترقية ClassCMS رسميًا إلى 1CMS. الإصدار المتأثر هو 1CMS v5.6[reference:0].
<script>alert('XSS');</script>يتم تنفيذ JavaScript المحقون (alert('XSS')) في متصفح أي مستخدم يشاهد الصفحة المتأثرة، مما يؤكد ثغرة XSS المخزنة.
يتوفر PoC كامل في هذا المستودع. لإعادة الإنتاج: