CVE-2026-25596
InvoicePlane содержит хранимый XSS через имя единицы измерения товара в списке позиций счёта
- Опубликовано
- 18 февр. 2026 г.
- Обновлено
- 19 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 12,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
InvoicePlane — это самохостинговое приложение с открытым исходным кодом для управления счетами, клиентами и платежами. В InvoicePlane 1.7.0 существует уязвимость типа «Хранимый межсайтовый скриптинг» (Stored XSS) через поля «Название единицы измерения товара» (Product Unit Name). Аутентифицированный администратор может внедрить вредоносный JavaScript, который выполняется, когда любой администратор просматривает счёт, содержащий товар с вредоносной единицей измерения. Версия 1.7.1 устраняет эту проблему.
Источники
1Доказательство концепции для хранимой XSS-уязвимости в InvoicePlane 1.7.0 через поле названия единицы измерения товара, включая расположение уязвимого кода и шаги воспроизведения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.