Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-6184-stored-XSS — إثبات مفهوم لثغرة XSS مخزنة في نظام إدارة المحتوى البسيط Simple Content Management System PHP، توضح سرقة ملفات تعريف الجلسة عبر إدخال غير معقّم في حقل عنوان الأخبار. | Kitploit
أدوات/GitHubGitHub/xmyronn/cve-2026-6184-stored-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubxmyronn/cve-2026-6184-stored-xss

CVE-2026-6184-stored-XSS

إثبات مفهوم لثغرة XSS مخزنة في نظام إدارة المحتوى البسيط Simple Content Management System PHP، توضح سرقة ملفات تعريف الجلسة عبر إدخال غير معقّم في حقل عنوان الأخبار.

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة XSS مخزنة في عنوان الأخبار - نظام إدارة المحتوى البسيط PHP

الوصف

توجد ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في نظام إدارة المحتوى البسيط PHP. حقل عنوان الأخبار في لوحة التحكم لا يقوم بتعقيم إدخال المستخدم قبل تخزينه في قاعدة البيانات وعرضه على الصفحة العامة. أي زائر يتصفح الصفحة الرئيسية سيؤدي إلى تشغيل حمولة XSS المخزنة، مما يسمح للمهاجم بسرقة ملفات تعريف الارتباط الخاصة بالجلسة واختطاف الحسابات.


تفاصيل الثغرة

  • النوع: برمجة نصية عبر المواقع مخزنة (CWE-79)
  • التأثير: اختطاف الجلسة / سرقة ملفات تعريف الارتباط
  • الملف المتأثر: /web/admin/welcome.php
  • المعامل المتأثر: حقل عنوان الأخبار
  • ناقل الهجوم: عن بُعد، مصادق عليه (مدير)
  • يتم التشغيل على: /web/index.php (عام، بدون مصادقة)

البائع

code-projects.org

المنتج

نظام إدارة المحتوى البسيط PHP

الإصدار

1.0


إثبات المفهوم (PoC)

الخطوة 1 - تسجيل الدخول إلى لوحة التحكم والانتقال إلى إضافة الأخبار:

http://[target]/web/admin/welcome.php?addnews

الخطوة 2 - إدخال حمولة XSS في حقل عنوان الأخبار:

الخطوة 3 - إرسال النموذج:

Screenshot 2026-04-05 051828

الخطوة 4 - زيارة الصفحة العامة:

http://[target]/web/index.php

الخطوة 5 - يتم تنفيذ XSS وتسريب ملفات تعريف الارتباط الخاصة بالجلسة:

Screenshot 2026-04-05 051844

التأثير

أي مستخدم يزور الصفحة العامة سيتم كشف ملفات تعريف الارتباط الخاصة بجلسته للمهاجم. وهذا يسمح باختطاف الجلسة الكامل والاستيلاء على الحساب لأي مستخدم مسجل الدخول بما في ذلك المسؤولين.


المؤلف

Imad Alvi


المرجع

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

تنزيل الأداة