CVE-2026-9811
Mautic 7 के प्रोजेक्ट चयनकर्ता घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। सिस्टम संस्थाओं के साथ प्रोजेक्ट्स को जोड़ने के लिए चयन मेनू प्रस्तुत करते समय, एप्लिकेशन AJAX के माध्यम से लौटाए गए प्रोजेक्ट नामों को DOM में विकल्प...
- प्रकाशित
- 29 मई 2026
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- Mautic
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mautic 7 के प्रोजेक्ट चयनकर्ता घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। सिस्टम संस्थाओं के साथ प्रोजेक्ट्स को जोड़ने के लिए चयन मेनू प्रस्तुत करते समय, एप्लिकेशन AJAX के माध्यम से लौटाए गए प्रोजेक्ट नामों को DOM में विकल्प फ़ील्ड के रूप में इंजेक्ट करने से पहले उन्हें सैनिटाइज़ करने में विफल रहता है। प्रोजेक्ट बनाने की अनुमति वाला एक प्रमाणित उपयोगकर्ता प्रोजेक्ट के नाम में एक दुर्भावनापूर्ण स्क्रिप्ट पेलोड संग्रहीत करने के लिए इसका फायदा उठा सकता है। जब कोई अन्य प्रशासनिक उपयोगकर्ता बाद में प्रोजेक्ट चयनकर्ता वाला एक इकाई संपादक खोलता है, तो इंजेक्ट की गई स्क्रिप्ट उनके सक्रिय ब्राउज़र सत्र के संदर्भ में निष्पादित होती है। यह एक हमलावर को सत्र को हाईजैक करने, अनधिकृत राज्य समन्वय करने, या डैशबोर्ड के भीतर संगठनात्मक डेटा तक पहुंचने की अनुमति दे सकता है।
स्रोत
1- CVE-2026-9811जानकारीपूर्ण
CVE-2026-9811 एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) भेद्यता है जो Mautic 7 (संस्करण 7.0.0 से 7.1.1 तक) को प्रभावित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।