
Nukegraphic CMS v3.1.2 中存在一个存储型跨站脚本(XSS)漏洞。
该问题允许已认证用户在个人资料名称字段中注入恶意 JavaScript,该内容会存储在后端数据库中,并在 CMS 中渲染该名称的任何位置自动执行。
https://target.com/ngc-cms/user-edit-profile.php
载荷会在整个 CMS 中执行。
name 参数中注入以下内容:<script>alert(1)</script>
https://nvd.nist.gov/vuln/detail/CVE-2026-1953 https://www.cvedetails.com/cve/CVE-2026-1953/