CVE-2026-25596
InvoicePlane में इनवॉइस आइटम सूची में प्रोडक्ट यूनिट नाम के माध्यम से स्टोर्ड XSS मौजूद है
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 19 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 12.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InvoicePlane एक स्व-होस्टेड ओपन सोर्स एप्लिकेशन है जो इनवॉइस, क्लाइंट और भुगतान प्रबंधित करने के लिए है। InvoicePlane 1.7.0 में Product Unit Name फ़ील्ड के माध्यम से एक Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। एक प्रमाणित व्यवस्थापक दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है जो तब निष्पादित होती है जब कोई भी व्यवस्थापक दुर्भावनापूर्ण इकाई वाले उत्पाद से युक्त इनवॉइस देखता है। संस्करण 1.7.1 इस समस्या को ठीक करता है।
स्रोत
1InvoicePlane 1.7.0 में उत्पाद इकाई नाम फ़ील्ड के माध्यम से संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें भेद्य कोड स्थान और पुनरुत्पादन चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।