CVE-2025-63589
CMSimple_XH 1.8 के index.php राउटर में एक प्रतिबिंबित XSS भेद्यता मौजूद है, जब हमलावर-नियंत्रित पथ खंडों (path segments) को उत्पन्न HTML (नेविगेशन लिंक, ब्रेडक्रम्ब्स, खोज फ़ॉर्म एक्शन, फ़ुटर लिंक) में सम्मिलित करने से...
- प्रकाशित
- 6 नव॰ 2025
- अद्यतन
- 6 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CMSimple_XH 1.8 के index.php राउटर में एक प्रतिबिंबित XSS भेद्यता मौजूद है, जब हमलावर-नियंत्रित पथ खंडों (path segments) को उत्पन्न HTML (नेविगेशन लिंक, ब्रेडक्रम्ब्स, खोज फ़ॉर्म एक्शन, फ़ुटर लिंक) में सम्मिलित करने से पहले सैनिटाइज़ या एन्कोड नहीं किया जाता है। URL पथ में रखा गया हमलावर-नियंत्रित स्ट्रिंग कई HTML तत्वों में प्रतिबिंबित होता है, जिससे किसी क्राफ्टेड URL पर जाने वाले पीड़ितों के ब्राउज़र में मनमाना JavaScript निष्पादित हो सकता है।
स्रोत
1CMSimple_XH 1.8 के लिए प्रतिबिंबित XSS प्रमाण-की-अवधारणा जिसमें असंसाधित पथ खंडों के माध्यम से अप्रमाणित स्क्रिप्ट इंजेक्शन है, जिसमें CVSS 6.1 स्कोरिंग और PHP उपचार उदाहरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।