CVE-2026-8726
"News system" एक्सटेंशन (news) में SQL Injection
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- TYPO3
- साक्ष्य देखे गए
- 19 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक्सटेंशन उपयोगकर्ता इनपुट को डेटाबेस क्वेरी में उपयोग करने से पहले ठीक से सैनिटाइज़ करने में विफल रहता है। परिणामस्वरूप, एक अनधिकृत हमलावर "Date Menu of news articles" प्लगइन का उपयोग करने वाले पृष्ठों पर URL पैरामीटर के माध्यम से मनमाना SQL इंजेक्ट कर सकता है। शोषण के लिए "Date Menu of news articles" प्लगइन का उपयोग में होना और TypoScript/Plugin सेटिंग disableOverrideDemand सक्षम न होना आवश्यक है।
स्रोत
1georgringer/news 8.6.0 में CVE-2026-8726 के लिए न्यूनतम सुरक्षा बैकपोर्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।