CVE-2026-3228
NextScripts: Social Networks Auto-Poster <= 4.4.6 - प्रमाणित (योगदानकर्ता+) 'nxs_fbembed' शॉर्टकोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए NextScripts: Social Networks Auto-Poster प्लगइन, `[nxs_fbembed]` शॉर्टकोड के माध्यम से, 4.4.6 तक (और इसमें शामिल) सभी संस्करणों में Stored Cross-Site Scripting के प्रति संवेदनशील है। यह `snapFB` पोस्ट मेटा मान पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह प्रमाणित हमलावरों के लिए, Contributor-स्तर की पहुंच और उससे ऊपर के साथ, पृष्ठों में मनमाना वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुंचता है, निष्पादित होगी।
स्रोत
1- CVE-2026-3228एक्सप्लॉइट
# CVE-2026-3228 का स्कैन और शोषण NextScripts WordPress प्लगइन में संग्रहीत XSS (CVE-2026-3228) को स्कैन और शोषण करता है, जिसमें प्री-ऑथ डिटेक्शन, प्रमाणित जाँच, और PoC, कुकी चोरी, या एडमिन निर्माण के लिए पेलोड इंजेक्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।