
إثبات المفهوم لـ CVE-2026-27472 (SSRF أعمى) و CVE-2026-27474 (XSS مخزّن) في ميزة التجميع (syndication) في SPIP 4.4.8، مع عرض خطوات الاستغلال للمسؤولين.
> شروحات والمزيد على موقعي <
سجّل الدخول كمسؤول.
تأكد من أن في إعدادات محتوى الموقع، خيار إحالة المواقع والتجميع مضبوط على إدارة دليل المواقع.
انتقل إلى قسم وانقر على إحالة موقع.
في حقل التجميع، انقر على التجميع وأدخل عنوان IP ومنفذًا مستهدفين: .
tcp://127.0.0.1:22احفظ.
قارن زمن الاستجابة مع منفذ مفتوح (tcp://127.0.0.1:80). يمكنك أيضًا النقر على تحديث الآن في صفحة الموقع المُجمَّع لتفعيل SSRF.
لتفعيل XSS، أدخل javascript:alert(1) بدلاً من عنوان IP المستهدف وانقر على أيقونة RSS في صفحة الموقع المُجمَّع (?exec=site&id_syndic=1).