CVE-2026-1953
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) Nukegraphic CMS V3.1.2 में
- प्रकाशित
- 5 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- Gridware
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nukegraphic CMS v3.1.2 में /ngc-cms/user-edit-profile.php पर उपयोगकर्ता प्रोफ़ाइल संपादन कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन नाम फ़ील्ड में उपयोगकर्ता इनपुट को डेटाबेस में संग्रहीत करने और कई CMS पृष्ठों पर प्रस्तुत करने से पहले उचित रूप से सैनिटाइज़ करने में विफल रहता है। कम विशेषाधिकारों वाला एक प्रमाणित हमलावर प्रोफ़ाइल संपादन अनुरोध के माध्यम से दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है, जो प्रभावित उपयोगकर्ता का नाम प्रदर्शित होने पर पूरी साइट पर निष्पादित हो जाते हैं। यह हमलावर को अन्य उपयोगकर्ताओं के सत्रों के संदर्भ में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से सत्र अपहरण, क्रेडेंशियल चोरी, या पीड़ितों की ओर से अनधिकृत कार्य हो सकते हैं।
स्रोत
1संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Nukegraphic CMS V3.1.2 के प्रोफ़ाइल संपादन सुविधा में
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।