
كشف تفصيلي لـ CVE-2025-63314: رمز إعادة تعيين كلمة مرور ثابت وغير منتهي الصلاحية في Acora CMS 10.7.1 يتيح الاستيلاء على الحساب وتصعيد الامتيازات.
تم الاكتشاف بواسطة Joby Y Daniel من Crowe India
يحتوي cm3 Acora CMS الإصدار 10.7.1 من DDSN Interactive على ثغرة أمنية في وظيفة إعادة تعيين كلمة المرور.
يستخدم التطبيق رمز إعادة تعيين كلمة مرور ثابتًا ودائمًا لا يتم إبطاله بعد الاستخدام ولا تنتهي صلاحيته بمرور الوقت.
تتيح هذه الثغرة لمهاجم يحصل على رمز إعادة تعيين صالح إعادة استخدامه إلى أجل غير مسمى، مما يؤدي إلى الاستيلاء على الحساب، بما في ذلك حسابات المستخدمين المميزين.