Platform
php
Component
ci4-cms-erp/ci4ms
Opgelost in
0.31.1
0.31.0.0
CVE-2026-34564 beschrijft een kritieke Stored DOM Cross-Site Scripting (XSS) kwetsbaarheid in de ci4-cms-erp/ci4ms CMS. Deze kwetsbaarheid stelt een aanvaller in staat om schadelijke scripts uit te voeren via pagina's die aan navigatiemenu's worden toegevoegd. De kwetsbaarheid treft versies van ci4-cms-erp/ci4ms tot en met 0.28.6.0. Een upgrade naar versie 0.31.0.0 is vereist om deze kwetsbaarheid te verhelpen.
Deze XSS-kwetsbaarheid is bijzonder gevaarlijk omdat de payload persistent is. Dit betekent dat de schadelijke code wordt opgeslagen op de server en vervolgens wordt weergegeven in zowel administratieve interfaces als publieke navigatiemenu's. Een aanvaller kan deze kwetsbaarheid misbruiken om kwaadaardige scripts uit te voeren in de browsers van gebruikers, wat kan leiden tot accountovername, gegevensdiefstal, of het verspreiden van malware. De impact is vergelijkbaar met andere XSS-aanvallen, maar de persistentie maakt het moeilijker te detecteren en te verhelpen, omdat de payload niet direct in een URL voorkomt, maar in de database is opgeslagen. De ernst van de kwetsbaarheid wordt versterkt door het feit dat het menu vaak door veel gebruikers wordt bekeken, waardoor een groter aantal potentiële slachtoffers wordt blootgesteld.
De kwetsbaarheid is publiekelijk bekend gemaakt op 2026-04-01. Er zijn momenteel geen bekende actieve campagnes gericht op deze specifieke kwetsbaarheid, maar de ernst (CRITICAL) en de persistentie van de XSS maken het een aantrekkelijk doelwit voor aanvallers. Het is waarschijnlijk dat er binnenkort proof-of-concept exploits beschikbaar komen. De kwetsbaarheid is niet opgenomen in de CISA KEV catalogus (KEV) op het moment van schrijven.
Organizations using ci4-cms-erp/ci4ms for their ERP or CMS systems, particularly those with custom menu configurations or integrations, are at risk. Shared hosting environments where multiple websites share the same server instance are also at increased risk, as a vulnerability in one website could potentially impact others.
• php: Examine the menu.php file (or equivalent menu management file) for unsanitized user input related to page titles and descriptions. Search for instances where data from the database is directly rendered in HTML without proper encoding.
// Example of vulnerable code (simplified)
<?php echo $_GET['page_title']; ?>• generic web: Monitor access logs for unusual requests targeting menu-related endpoints with potentially malicious payloads in the URL parameters. Look for POST requests to menu management forms containing suspicious characters.
grep -i '<script' /var/log/apache2/access.logdisclosure
Exploit Status
EPSS
0.04% (13% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie voor CVE-2026-34564 is het upgraden van ci4-cms-erp/ci4ms naar versie 0.31.0.0 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het uitschakelen van de menu-aanpassingsfunctionaliteit of het implementeren van strenge inputvalidatie en output encoding op de server-side. Het gebruik van een Web Application Firewall (WAF) kan helpen om XSS-aanvallen te detecteren en te blokkeren. Configureer de WAF om te zoeken naar patronen die wijzen op DOM XSS-exploitatie, zoals het injecteren van JavaScript-code in pagina-titel of URL-parameters. Na de upgrade, verifieer de fix door een pagina aan een menu toe te voegen en de broncode van de pagina te inspecteren om te controleren of de pagina-inhoud correct wordt gecodeerd.
Actualice ci4ms a la versión 0.31.0.0 o superior. Esta versión corrige la vulnerabilidad de XSS almacenado en la gestión de menús, evitando la ejecución de código malicioso en el navegador de los usuarios.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2026-34564 is a critical stored DOM XSS vulnerability in ci4-cms-erp/ci4ms versions up to 0.28.6.0, allowing attackers to inject malicious scripts via menu entries.
Yes, if you are using ci4-cms-erp/ci4ms version 0.28.6.0 or earlier, you are vulnerable to this XSS attack.
Upgrade to version 0.31.0.0 or later of ci4-cms-erp/ci4ms. As a temporary workaround, implement strict input validation and output encoding.
While no public exploits are currently known, the high CVSS score and ease of exploitation suggest a potential for active exploitation.
Refer to the official ci4-cms-erp project repository or website for the latest security advisories and updates.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.