CVE-2026-93659
Concrete CMS Community Store 2.7.8 से पहले संग्रहीत XSS
- प्रकाशित
- 18 सित॰ 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 19 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 17.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS Community Store 2.7.8 से पहले checkout और admin views में ग्राहक-आपूर्ति किए गए order fields को HTML escaping के बिना render करता है। अनधिकृत हमलावर billing name, email, या phone fields में script payloads संग्रहीत कर सकते हैं जो authenticated manager sessions में execute होकर rogue accounts बना सकते हैं या data exfiltrate कर सकते हैं।
स्रोत
1Concrete CMS Community Store में Stored XSS से admin dashboard takeover होता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।