目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-52730— Xibo CMS 设置表单模块授权缺失漏洞

一分钟漏洞结论

影响对象
xibosignage xibo-cms
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Xibo 是一个开源的数字标牌平台,包含基于 Web 的内容管理系统和 Windows 显示播放器软件。在 4.4.3 版本之前, 中缺少对权限(Authorization)的校验,导致拥有“模块查看”权限的用户能够查看(而非修改)仅限超级管理员访问的模块设置,并泄露完整的模块实体信息。该漏洞可被任何拥有“模块查看”权限的授权用户利用;该权限默认并不授予非管理员用户。建议用户升级至 4.4.3 版本以修复此问题,升级至修复版本是必要的缓解措施。若无法升级的用户,应从不受信任的用户处撤销相应权限。

CVSS 4.3 · Medium

影响版本矩阵 1

厂商产品 版本范围状态
xibosignage xibo-cms < 4.4.3 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-52730 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Xibo CMS Missing Authorization in Module::settingsForm due to PHP operator precedence
来源: CVE Program / CVE List V5
Vulnerability Description
Xibo is an open source digital signage platform with a web content management system and Windows display player software. Prior to 4.4.3, missing Authorization in Module::settingsForm allows to view (not change) super admin-restricted module settings and leak the full module entity. Exploitation of the vulnerability is possible on behalf of an authorized user who has access to the Module View feature, which are not granted to non-admins as standard. Users should upgrade to version 4.4.3 which fixes this issue. Upgrading to a fixed version is necessary to remediate. Users unable to upgrade should revoke such privileges from users they do not trust.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
xibosignage xibo-cms < 4.4.3 -

二、漏洞 CVE-2026-52730 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-52730 的情报信息

登录查看更多情报信息。

CVE-2026-52730 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-52730

暂无评论


发表评论