Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-1953 — 存储型跨站脚本(XSS)漏洞,位于 Nukegraphic CMS V3.1.2 的编辑个人资料功能中。 | Kitploit
工具/GitHubGitHub/dewaguard-red-team/cve-2026-1953
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubdewaguard-red-team/cve-2026-1953

CVE-2026-1953

存储型跨站脚本(XSS)漏洞,位于 Nukegraphic CMS V3.1.2 的编辑个人资料功能中。

查看仓库
26个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-1953 | 存储型 XSS — Nukegraphic CMS v3.1.2

概述

Nukegraphic CMS v3.1.2 中存在一个存储型跨站脚本(XSS)漏洞。
该问题允许已认证用户在
个人资料名称
字段中注入恶意 JavaScript,该内容会存储在后端数据库中,并在 CMS 中渲染该名称的任何位置自动执行。

  • 产品: Nukegraphic CMS
  • 版本: v3.1.2
  • 漏洞类型: 存储型 XSS(CWE-79)
  • CVSS v3.1: 8.1(高危)
  • 攻击向量: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • 发现者: Carlos Budiman & Nicholas Abraham

受影响端点

https://target.com/ngc-cms/user-edit-profile.php

载荷会在整个 CMS 中执行。

POC 步骤

  1. 以有效用户身份登录。
  2. 进入编辑个人资料。
  3. 拦截个人资料更新请求。
  4. 在 name 参数中注入以下内容:
root@kitploit:~
<script>alert(1)</script>
  1. 转发该请求。
  2. 访问 CMS 中任何显示用户名的页面(实际上 CMS 中几乎每个页面都会显示)。

详情

https://nvd.nist.gov/vuln/detail/CVE-2026-1953 https://www.cvedetails.com/cve/CVE-2026-1953/

下载工具