CVE-2026-41201

🟠 Łataj w tym tygodniu

W CI4MS występuje przechowywane XSS, co umożliwia przejęcie konta i eskalację uprawnień.

CVSS
9.1
EPSS
0.0%
Exploit
none
Vendor
Opis źródłowy (NVD)

CI4MS is a CodeIgniter 4-based CMS skeleton that delivers a production-ready, modular architecture with RBAC authorization and theme support. In version 0.31.4.0, an attacker can achieve Full Account Takeover & Privilege Escalation via Stored DOM XSS in backup module filename field manipulated via a sql file that tampers with the file name field to contain hidden XSS payload. This issue has been patched in version 0.31.5.0.

privilege-escalation xss Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.1
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-05-07 04:16:26 UTC
Ostatnia modyfikacja (NVD)2026-05-07 14:57:13 UTC
Referencje