CVE-2026-22849
Saleor में रिच टेक्स्ट फ़ील्ड्स में उचित HTML सैनिटाइज़ेशन का अभाव है
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 22 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Saleor एक ई-कॉमर्स प्लेटफ़ॉर्म है। संस्करण 3.0.0 से शुरू होकर और संस्करण 3.20.108, 3.21.43, और 3.22.27 से पहले, Saleor उपयोगकर्ताओं को बिना किसी बैकएंड HTML क्लीनर चलाए रिच टेक्स्ट फ़ील्ड्स को HTML के साथ संशोधित करने की अनुमति दे रहा था, जिससे दुर्भावनापूर्ण अभिनेता डैशबोर्ड और स्टोरफ्रंट पर संग्रहीत XSS हमले कर सकते थे। दुर्भावनापूर्ण स्टाफ सदस्य अन्य स्टाफ सदस्यों को निशाना बनाने के लिए स्क्रिप्ट इंजेक्शन तैयार कर सकते थे, संभवतः उनके एक्सेस और/या रिफ्रेश टोकन चुरा सकते थे। यह समस्या संस्करण 3.22.27, 3.21.43, और 3.20.108 में पैच की गई है। तुरंत अपग्रेड करने में असमर्थता की स्थिति में, एक संभावित वर्कअराउंड क्लाइंट-साइड क्लीनर का उपयोग करना है।
स्रोत
1- CVE-2026-22849जानकारीपूर्ण
CVE-2026-22849 - Saleor में रिच टेक्स्ट फ़ील्ड्स में उचित HTML सैनिटाइज़ेशन का अभाव है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।