CVE-2026-7089
code-projects होम सर्विस सिस्टम अपॉइंटमेंट बुकिंग booking.php क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 27 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 31.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
code-projects Home Service System 1.0 में एक सुरक्षा भेद्यता का पता चला है। प्रभावित तत्व घटक Appointment Booking के फ़ाइल /booking.php का एक अज्ञात फ़ंक्शन है। तर्क fname/lname के हेरफेर से क्रॉस साइट स्क्रिप्टिंग उत्पन्न होती है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1# CVE-2026-7089 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, होम सर्विस सिस्टम PHP 1.0 में संग्रहीत XSS जो बुकिंग फॉर्म के माध्यम से बिना प्रमाणीकरण के एडमिन सत्र अपहरण की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।