
إثبات المفهوم لـ CVE-2025-66024: XSS مخزّن في تطبيق مدونة XWiki عبر عنوان منشور غير مُهرَّب في وسم عنوان HTML. يتضمن خطوات إعادة الإنتاج، والإصدارات المتأثرة، وتفاصيل التصحيح.
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2025-66024 |
| الخطورة | عالية |
| الإشعار الأمني | عرض الإشعار |
| اكتشف بواسطة | Lukasz Rybak |
تطبيق المدونة (Blog Application) عرضة للبرمجة النصية عبر المواقع المخزنة (Stored XSS) عبر عنوان التدوينة (Blog Post Title). تنشأ الثغرة لأن عنوان التدوينة يُحقن مباشرة في وسم في HTML دون تهريب (escaping) مناسب.
يمكن للمهاجم الذي يملك صلاحيات إنشاء أو تعديل التدوينات حقن JavaScript خبيث في حقل العنوان. سيُتنفَّذ هذا السكربت في متصفح أي مستخدم (بما في ذلك المسؤولين) يعرض التدوينة. يؤدي ذلك إلى احتمالية اختطاف الجلسة أو تصعيد الامتيازات.
لإعادة الإنتاج:
</title><script>alert('XSS in title blog')</script>تم تصحيح الثغرة في الإصدار 9.15.7 من تطبيق المدونة بإضافة التهريب (escaping) المفقود.
لا نعلم بوجود أي حلول بديلة.
أبلغ Łukasz Rybak عن هذه الثغرة.
تم الإفصاح عن هذا CVE بمسؤولية وفقًا لممارسات الإفصاح المنسق عن الثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.