Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/testardou/cve-2026-15253
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاث
GitHubtestardou/cve-2026-15253

CVE-2026-15253

Easy Media Replace <= 0.2.0 - تخزين البرمجة النصية عبر المواقع (Cross-Site Scripting) للمصادق عليهم (Author+)

عرض المستودع
منذ 14س 14دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-15253

Easy Media Replace <= 0.2.0 - برمجة نصية عبر المواقع مخزنة (مُصادَق عليها (Author+))

الوصف

إن إضافة Easy Media Replace عرضة لبرمجة نصية عبر المواقع مخزنة (XSS) عبر عنوان مرفق الوسائط. عندما يعيد Author تسمية ملف وسائط باستخدام حمولة XSS وينتقل Admin أو Editor إلى مكتبة الوسائط في عرض القائمة ويمرر المؤشر فوق رابط "Replace"، تُنفَّذ الحمولة. يحدث هذا لأن الإضافة تُخرج عنوان الوسائط دون تطبيق esc_attr()، مما يؤدي إلى الخروج من سياق سمة HTML.

POC

  1. الاتصال بحساب بمستوى Author.
  2. رفع ملف.
  3. إعادة تسمية الملف بالعنوان: photo" onmouseover='alert(document.domain)'
  4. تسجيل الخروج.
  5. الاتصال بحساب Admin أو Editor.
  6. الانتقال إلى صفحة Media (عرض القائمة).
  7. تمرير المؤشر فوق رابط Replace الخاص بالملف.
تنزيل الأداة