كل الثغرات
CVE-2026-84223
متوسطة
CVSS 6.8
Kirki من 6.0.0 إلى 6.3.0 – ثغرة XSS مخزنة عبر رفع ملفات SVG غير معقمة (صلاحية Author فما فوق)
| المورّد | Themeum |
|---|---|
| المنتج | Kirki |
| النسخ المتأثرة | 6.0.0 – 6.3.0 |
| صنف الضعف | CWE-79 |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H |
| تاريخ الإبلاغ | 2026-07-12 |
| تاريخ الإفصاح | 2026-09-17 |
| الحالة | منشورة |
لا تقوم إضافة Kirki بتعقيم ملفات SVG المرفوعة، بل تجعلها قابلة للرفع على مستوى الموقع بالكامل. وهذا يتيح للمستخدمين بصلاحية Author فما فوق رفع ملف SVG يحتوي على كود JavaScript، ثم يقدم الملف من نفس نطاق الموقع وينفذ ضمن جلسة أي مستخدم يفتحه.
الأثر
يمكن لمهاجم مصادق بصلاحية Author تنفيذ هجوم XSS مخزن، حيث يعمل السكربت الخبيث داخل جلسة الضحية. وإذا فتح الملف مستخدم بصلاحيات أعلى مثل المدير (Administrator)، يستطيع المهاجم تنفيذ إجراءات نيابة عنه، مما قد يؤدي إلى رفع الصلاحيات والسيطرة الكاملة على الموقع.