CVE-2026-25595
InvoicePlane में इनवॉइस नंबर के माध्यम से इनवॉइस व्यू और डैशबोर्ड में स्टोर्ड XSS भेद्यता मौजूद है
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 19 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 12.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InvoicePlane एक स्व-होस्टेड ओपन सोर्स एप्लिकेशन है जो इनवॉइस, क्लाइंट और भुगतान प्रबंधित करने के लिए है। InvoicePlane 1.7.0 में Invoice Number फ़ील्ड के माध्यम से एक Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। एक प्रमाणित व्यवस्थापक दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है जो तब निष्पादित होता है जब कोई भी व्यवस्थापक प्रभावित इनवॉइस देखता है या डैशबोर्ड पर जाता है। संस्करण 1.7.1 इस समस्या को ठीक करता है।
स्रोत
1InvoicePlane 1.7.0 में असंसाधित इनवॉइस नंबर फ़ील्ड के माध्यम से संग्रहीत XSS भेद्यता, प्रमाण-अवधारणा और उपचार विवरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।