CVE-2026-5615
givanz Vvvebjs फ़ाइल अपलोड एंडपॉइंट upload.php क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
givanz Vvvebjs 2.0.5 तक के संस्करण में एक कमजोरी की पहचान की गई है। प्रभावित तत्व File Upload Endpoint घटक की upload.php फ़ाइल का एक अज्ञात फ़ंक्शन है। uploadAllowExtensions तर्क का यह हेरफेर क्रॉस-साइट स्क्रिप्टिंग का कारण बनता है। हमले का दूरस्थ शोषण संभव है। एक्सप्लॉइट को सार्वजनिक रूप से उपलब्ध करा दिया गया है और इसका उपयोग हमलों के लिए किया जा सकता है। पैच का नाम: 8cac22cff99b8bc701c408aa8e887fa702755336। इस समस्या को ठीक करने के लिए पैच लागू करना अनुशंसित कार्रवाई है। विक्रेता से शुरुआत में ही संपर्क किया गया था, उन्होंने बहुत पेशेवर तरीके से प्रतिक्रिया दी और प्रभावित उत्पाद का एक सुधारित संस्करण तुरंत जारी कर दिया।
स्रोत
1Python प्रूफ-ऑफ-कॉन्सेप्ट CVE-2026-5615 के लिए, जो VvvebJs में एक संग्रहीत XSS है, जो मल्टी-थ्रेडेड स्कैनिंग और सत्यापन के साथ SVG अपलोड शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।