CVE-2026-25594
InvoicePlane में प्रोडक्ट फॉर्म में फैमिली नेम के माध्यम से स्टोर्ड XSS मौजूद है
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 19 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 13.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InvoicePlane एक स्व-होस्टेड ओपन सोर्स एप्लिकेशन है जो इनवॉइस, क्लाइंट और भुगतान प्रबंधित करने के लिए उपयोग किया जाता है। InvoicePlane 1.7.0 में Family Name फ़ील्ड के माध्यम से एक Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। `family_name` मान को प्रोडक्ट फॉर्म पर फैमिली ड्रॉपडाउन के अंदर HTML एन्कोडिंग के बिना प्रस्तुत किया जाता है। जब कोई व्यवस्थापक दुर्भावनापूर्ण नाम वाली फैमिली बनाता है, तो पेलोड किसी भी व्यवस्थापक के ब्राउज़र में निष्पादित हो जाता है जो प्रोडक्ट फॉर्म पर जाता है। संस्करण 1.7.1 इस समस्या को ठीक करता है।
स्रोत
1# InvoicePlane 1.7.0 के लिए संग्रहीत XSS प्रमाण-अवधारणा, परिवार नाम फ़ील्ड के माध्यम से, जिसमें पेलोड, अनुरोध, और रक्षात्मक अनुसंधान के लिए प्रभाव विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।