प्लेटफ़ॉर्म
php
घटक
icms2
में ठीक किया गया
2.18.2
इंस्टेंटसीएमएस एक मुफ्त और ओपन-सोर्स कंटेंट मैनेजमेंट सिस्टम है। CVE-2026-28281 एक क्रॉस-साइट रिक्वेस्ट फोर्जिंग (CSRF) भेद्यता है जो संस्करण 2.18.1 से पहले के इंस्टेंटसीएमएस इंस्टॉलेशन को प्रभावित करती है। इस भेद्यता का उपयोग हमलावरों द्वारा उपयोगकर्ता की ओर से अनधिकृत क्रियाएं करने के लिए किया जा सकता है, जैसे कि मॉडरेटर विशेषाधिकार प्रदान करना। संस्करण 2.18.1 में यह समस्या हल की गई है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता के खाते पर नियंत्रण करने की अनुमति देती है। हमलावर उपयोगकर्ता की ओर से विभिन्न क्रियाएं कर सकते हैं, जिनमें मॉडरेटर विशेषाधिकार प्रदान करना, अनुसूचित कार्यों को निष्पादित करना, पोस्ट को ट्रैश में ले जाना और मित्र अनुरोधों को स्वीकार करना शामिल है। इससे डेटा हानि, अनधिकृत परिवर्तन और सिस्टम समझौता हो सकता है। यह भेद्यता विशेष रूप से उन उपयोगकर्ताओं के लिए जोखिम भरी है जो इंस्टेंटसीएमएस का उपयोग करते हैं और जिनके पास मॉडरेटर विशेषाधिकार हैं।
यह भेद्यता 2026-03-09 को सार्वजनिक रूप से प्रकाशित की गई थी। अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण योग्य होती हैं। इस भेद्यता को CISA KEV सूची में जोड़ा जाना बाकी है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) अभी तक नहीं देखा गया है।
Organizations and individuals using InstantCMS versions prior to 2.18.1 are at risk. This includes websites and applications relying on InstantCMS for content management, particularly those with a large user base or sensitive data. Shared hosting environments using InstantCMS are also at increased risk due to the potential for cross-tenant exploitation.
• php / web:
curl -I <your_instantcms_url> | grep -i 'csrf-token'• php / web: Examine the source code for missing or improperly validated CSRF tokens in forms and sensitive actions. • generic web: Monitor access logs for unusual requests originating from different IP addresses than the user's typical location. • generic web: Check for suspicious POST requests containing unexpected parameters or actions.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-28281 को कम करने के लिए, इंस्टेंटसीएमएस को संस्करण 2.18.1 या उच्चतर में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो CSRF टोकन सत्यापन को लागू करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करें। इसके अतिरिक्त, सभी संवेदनशील क्रियाओं के लिए उपयोगकर्ता इनपुट को मान्य करें और CSRF टोकन का उपयोग करें। नियमित सुरक्षा ऑडिट और प्रवेश परीक्षण भी भेद्यताओं की पहचान करने और उन्हें ठीक करने में मदद कर सकते हैं।
InstantCMS को संस्करण 2.18.1 या उच्चतर में अपडेट करें। यह संस्करण CSRF कमजोरियों को ठीक करता है जो हमलावरों को उपयोगकर्ताओं की ओर से अनधिकृत क्रियाएं करने की अनुमति देता है। अपनी वेबसाइट को संभावित हमलों से बचाने के लिए अपडेट करना महत्वपूर्ण है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-28281 इंस्टेंटसीएमएस में एक क्रॉस-साइट रिक्वेस्ट फोर्जिंग (CSRF) भेद्यता है जो हमलावरों को उपयोगकर्ता की ओर से अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप इंस्टेंटसीएमएस के संस्करण 2.18.1 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-28281 को ठीक करने के लिए, इंस्टेंटसीएमएस को संस्करण 2.18.1 या उच्चतर में तुरंत अपडेट करें।
अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण योग्य होती हैं।
इंस्टेंटसीएमएस सलाहकार यहाँ पाया जा सकता है: [इंस्टेंटसीएमएस सलाहकार लिंक - यदि उपलब्ध हो]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।