CVE-2026-1953
ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في نظام إدارة المحتوى Nukegraphic CMS الإصدار 3.1.2
- تم النشر
- 05/02/2026
- محدث
- 05/02/2026
- تخصيص CNA
- Gridware
- الأدلة المرصودة
- 25/08/2026
ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في نظام إدارة المحتوى Nukegraphic CMS الإصدار 3.1.2
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Nukegraphic CMS الإصدار 3.1.2 يحتوي على ثغرة تخزين لسيناريوهات البرمجة النصية عبر المواقع (XSS) في وظيفة تعديل الملف الشخصي للمستخدم على المسار /ngc-cms/user-edit-profile.php. يفشل التطبيق في تعقيم مدخلات المستخدم بشكل صحيح في حقل الاسم قبل تخزينها في قاعدة البيانات وعرضها عبر صفحات CMS متعددة. يمكن لمهاجم مصادق بصلاحيات منخفضة حقن حمولات JavaScript خبيثة من خلال طلب تعديل الملف الشخصي، والتي يتم تنفيذها بعد ذلك على مستوى الموقع بالكامل كلما تم عرض اسم المستخدم المتأثر. يتيح ذلك للمهاجم تنفيذ JavaScript عشوائي في سياق جلسات المستخدمين الآخرين، مما قد يؤدي إلى اختطاف الجلسات، أو سرقة بيانات الاعتماد، أو تنفيذ إجراءات غير مصرح بها نيابة عن الضحايا.
ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في ميزة تعديل الملف الشخصي في نظام إدارة المحتوى Nukegraphic CMS الإصدار V3.1.2
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.