प्लेटफ़ॉर्म
php
घटक
ci4-cms-erp/ci4ms
में ठीक किया गया
0.31.1
0.31.0.0
CVE-2026-34569 CI4MS में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। इस भेद्यता का फायदा उठाकर, एक हमलावर दुर्भावनापूर्ण JavaScript कोड को इंजेक्ट कर सकता है, जिससे उपयोगकर्ताओं को खतरा हो सकता है। यह भेद्यता CI4MS के संस्करण 0.31.0.0 से पहले के संस्करणों को प्रभावित करती है। इस समस्या को संस्करण 0.31.0.0 में ठीक कर दिया गया है।
CVE-2026-34569 ci4ms में एक लगातार क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता प्रस्तुत करता है। एक हमलावर ब्लॉग श्रेणी शीर्षक बनाते या संपादित करते समय दुर्भावनापूर्ण जावास्क्रिप्ट कोड इंजेक्ट कर सकता है। यह कोड डेटाबेस में संग्रहीत किया जाता है और किसी भी उपयोगकर्ता के ब्राउज़र में निष्पादित किया जाता है जो श्रेणी पृष्ठ पर जाता है। CVSS स्कोर 9.9 इंगित करता है कि यह एक गंभीर भेद्यता है, सफल शोषण उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादन का कारण बन सकता है, जिससे हमलावर कुकीज़ चुरा सकता है, उपयोगकर्ताओं को दुर्भावनापूर्ण साइटों पर पुनर्निर्देशित कर सकता है या उपयोगकर्ता की ओर से कार्रवाई कर सकता है। मूल कारण श्रेणी शीर्षक फ़ील्ड में उपयोगकर्ता इनपुट के उचित सत्यापन और स्वच्छता की कमी है। यह भेद्यता ci4ms के 0.31.0.0 से पहले के संस्करणों को प्रभावित करती है।
एक हमलावर इस भेद्यता का फायदा उस श्रेणी शीर्षक वाले ब्लॉग श्रेणी बनाकर उठा सकता है जिसमें दुर्भावनापूर्ण जावास्क्रिप्ट कोड शामिल है। यह कोड डेटाबेस में संग्रहीत किया जाएगा और उस श्रेणी के पृष्ठ पर जाने वाले सभी उपयोगकर्ताओं को प्रदर्शित किया जाएगा। हमलावर इस कोड का उपयोग संवेदनशील जानकारी, जैसे सत्र कुकीज़ चुराने या उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित करने के लिए कर सकता है। हमले की लगातार प्रकृति का मतलब है कि दुर्भावनापूर्ण कोड तब तक सिस्टम पर बना रहेगा जब तक कि श्रेणी को हटाया नहीं जाता है या एप्लिकेशन को अपडेट नहीं किया जाता है। उच्च CVSS स्कोर इंगित करता है कि शोषण अपेक्षाकृत आसान है और संभावित प्रभाव महत्वपूर्ण है।
Organizations utilizing ci4-cms-erp/ci4ms in their content management systems, particularly those with publicly accessible blog features, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromised blog on one site could potentially impact other sites on the same server. Legacy configurations with outdated security practices are also vulnerable.
• php: Examine blog category titles in the database for suspicious JavaScript code. Use grep to search for <script> tags or other common XSS payloads within the category title fields.
grep '<script>' /path/to/database/blog_categories.sql• generic web: Monitor web server access logs for requests to blog category pages containing unusual URL parameters or POST data that might indicate an attempted XSS attack.
curl -s 'https://example.com/blog/category/malicious-title' > /dev/null 2>&1• generic web: Check response headers for signs of JavaScript execution or redirection to unexpected domains.
curl -I https://example.com/blog/category/malicious-titledisclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.04% (13% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-34569 के लिए समाधान ci4ms को 0.31.0.0 या उच्चतर संस्करण में अपग्रेड करना है। इस संस्करण में ब्लॉग श्रेणी शीर्षक में उपयोगकर्ता इनपुट को ठीक से साफ करने के लिए फिक्स शामिल हैं, जिससे दुर्भावनापूर्ण जावास्क्रिप्ट कोड का इंजेक्शन रोका जा सकता है। इसके अतिरिक्त, किसी भी अन्य संभावित XSS भेद्यता की पहचान और सुधार करने के लिए कोडबेस का व्यापक सुरक्षा ऑडिट करने की सिफारिश की जाती है। सामग्री सुरक्षा नीति (CSP) को लागू करने से XSS हमले के प्रभाव को कम करने में मदद मिल सकती है, भले ही एप्लिकेशन कमजोर हो। अंत में, भविष्य की XSS भेद्यताओं को रोकने के लिए डेवलपर्स को सुरक्षित कोडिंग सर्वोत्तम प्रथाओं के बारे में शिक्षित करना महत्वपूर्ण है।
Actualice CI4MS a la versión 0.31.0.0 o superior. Esta versión corrige la vulnerabilidad de Cross-Site Scripting (XSS) almacenado en las categorías de blogs. La actualización evitará la ejecución de código JavaScript malicioso inyectado en el título de las categorías.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
XSS (क्रॉस-साइट स्क्रिप्टिंग) एक प्रकार की सुरक्षा भेद्यता है जो हमलावरों को अन्य उपयोगकर्ताओं द्वारा देखे जाने वाले वेब पृष्ठों में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
इस भेद्यता का CVSS स्कोर 9.9 है, जो गंभीर गंभीरता को इंगित करता है। इसका मतलब है कि एक हमलावर संभावित रूप से उपयोगकर्ता खाते को नियंत्रित कर सकता है या संवेदनशील जानकारी चुरा सकता है।
यदि आप ci4ms के 0.31.0.0 से पहले के संस्करण का उपयोग कर रहे हैं, तो आपका एप्लिकेशन कमजोर है। इसकी पुष्टि करने के लिए सुरक्षा ऑडिट करें।
तुरंत सभी उपयोगकर्ताओं के पासवर्ड बदलें और किसी भी नुकसान की पहचान करने और सुधार करने के लिए व्यापक सुरक्षा ऑडिट करें।
सामग्री सुरक्षा नीति (CSP) को लागू करने से XSS हमले के प्रभाव को कम करने में मदद मिल सकती है, हालांकि यह एक पूर्ण समाधान नहीं है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।