CVE-2023-25440
CiviCRM 5.59.alpha1 के संपर्क जोड़ने (add contact) फ़ंक्शन में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored Cross Site Scripting - XSS) भेद्यता, हमलावरों को पहले/दूसरे नाम फ़ील्ड में मनमाना कोड निष्पादित करने की अनुमति देती है।
- प्रकाशित
- 23 मई 2023
- अद्यतन
- 31 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 मई 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CiviCRM 5.59.alpha1 के संपर्क जोड़ने (add contact) फ़ंक्शन में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored Cross Site Scripting - XSS) भेद्यता, हमलावरों को पहले/दूसरे नाम फ़ील्ड में मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1Andrea Intilangelo · php · 23 मई 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।