CVE-2026-1953
Armazenamento de Cross Site Scripting (XSS) no Nukegraphic CMS V3.1.2
- Publicado
- 5 de fev. de 2026
- Atualizado
- 5 de fev. de 2026
- Atribuindo CNA
- Gridware
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 37,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Nukegraphic CMS v3.1.2 contém uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade de edição de perfil de usuário em /ngc-cms/user-edit-profile.php. A aplicação não sanitiza adequadamente a entrada do usuário no campo nome antes de armazená-la no banco de dados e renderizá-la em várias páginas do CMS. Um atacante autenticado com privilégios baixos pode injetar payloads maliciosos de JavaScript por meio da solicitação de edição de perfil, que são então executados em todo o site sempre que o nome do usuário afetado é exibido. Isso permite que o atacante execute JavaScript arbitrário no contexto das sessões de outros usuários, potencialmente levando ao sequestro de sessão, roubo de credenciais ou ações não autorizadas realizadas em nome das vítimas.
Fontes
1Vulnerabilidade de script entre sites (XSS) armazenado no recurso de edição de perfil no Nukegraphic CMS V3.1.2
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.