CVE-2026-1953
Gespeichertes Cross-Site-Scripting (XSS) in Nukegraphic CMS V3.1.2
- Veröffentlicht
- 05.02.2026
- Aktualisiert
- 05.02.2026
- CNA zuweisen
- Gridware
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 37,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Nukegraphic CMS v3.1.2 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Funktion zur Bearbeitung von Benutzerprofilen unter /ngc-cms/user-edit-profile.php. Die Anwendung bereinigt die Benutzereingaben im Namensfeld nicht ordnungsgemäß, bevor sie in der Datenbank gespeichert und auf mehreren CMS-Seiten gerendert werden. Ein authentifizierter Angreifer mit geringen Berechtigungen kann über die Profilbearbeitungsanfrage bösartige JavaScript-Payloads einschleusen, die dann seitenweit ausgeführt werden, sobald der Name des betroffenen Benutzers angezeigt wird. Dies ermöglicht es dem Angreifer, beliebiges JavaScript im Kontext der Sitzungen anderer Benutzer auszuführen, was möglicherweise zu Sitzungsübernahme, Diebstahl von Anmeldeinformationen oder unbefugten Aktionen im Namen der Opfer führen kann.
Quellen
1Stored cross-site scripting (XSS)-Schwachstelle in der Profilbearbeitungsfunktion bei Nukegraphic CMS V3.1.2
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.