
CVE-2026-22849 - Saleor يفتقر إلى تعقيم HTML مناسب في حقول النص المنسق
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2026-22849 |
| درجة الخطورة | عالية |
| الإشعار الأمني | عرض الإشعار |
| اكتشفه | Lukasz Rybak |
كان Saleor يسمح للمستخدمين بتعديل حقول النص المنسق باستخدام HTML دون تشغيل أي أدوات تنظيف HTML على الخادم، مما سمح للجهات الخبيثة بتنفيذ هجمات XSS مخزنة على لوحات التحكم والمتاجر.
يمكن للموظفين الخبيثين صياغة حقن برمجية لاستهداف موظفين آخرين، وربما سرقة رموز الوصول و/أو رموز التحديث الخاصة بهم.
تم إصلاح هذه المشكلة في الإصدارات: 3.22.27 و3.21.43 و3.20.108.
هام: إذا كنت تعتقد أنك متأثر، أو إذا كنت غير متأكد أو تريد التحقق، يجب عليك تشغيل الأمر التالي:
$ ./manage.py clean_editorjs_fields
يقوم هذا بفحص جميع حقول النص المنسق ويعرض أي اختلافات يتم اكتشافها. يجب أن تبحث عن اختلافات مشبوهة (مثل كود JavaScript غير متوقع) وإذا أردت إصلاح الاختلافات، قم بتشغيل ./manage.py clean_editorjs_fields --apply
نوصي بشدة بالترقية إلى أحدث الإصدارات، وفي حال تعذر الترقية فورًا، يمكن استخدام أداة تنظيف من جهة العميل مثل DOMPurify كحل بديل ممكن.
main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90eeتم الإبلاغ عن هذه الثغرة الأمنية من قبل Quyền Vũ وŁukasz Rybak.
تم الإفصاح عن هذا CVE بشكل مسؤول وفقًا لممارسات الإفصاح المنسق للثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.