Ad

CVE-2026-48771

HIGH CVSS 3.1: 8,2 EPSS 0.21%
Обновлено 13 августа 2026
ishankportfolio
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 1.0.1
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик ishankportfolio
Публичный эксплойт Нет

ishankportfolio — сайт-портфолио. До версии 1.0.1 отправленные контактные формы потенциально могли быть раскрыты из-за неправильно защищенной конфигурации базы данных на стороне клиента и недостаточной политики контроля доступа. Приложения, использующие общедоступные учетные данные базы данных или разрешительные правила базы данных, могут позволять неавторизованным пользователям читать, изменять или злоупотреблять хранимыми данными отправки форм.

Это может повлиять на личную информацию (PII), предоставленную через контактную форму веб-сайта, включая имена, адреса электронной почты, номера телефонов и сообщения. Проблема исправлена ​​в версии 1.0.1. Пользователи, которые не могут выполнить обновление немедленно, могут снизить риск, отключив общедоступный доступ к базе данных для чтения и записи, чередуя открытые ключи API, ограничивая политики базы данных только аутентифицированными запросами, перемещая конфиденциальные операции в защищенные серверные/бессерверные функции и/или отслеживая журналы активности базы данных на предмет подозрительного доступа.

Показать оригинальное описание (EN)

ishankportfolio is a portfolio website. Prior to version 1.0.1, contact form submissions could potentially be exposed due to improperly secured client-side database configuration and insufficient access control policies. Applications using publicly exposed database credentials or permissive database rules may allow unauthorised users to read, modify, or abuse stored form submission data. This could impact personally identifiable information (PII) submitted through the website contact form, including names, email addresses, phone numbers, and messages. The issue has been patched in version 1.0.1. Users unable to upgrade immediately can reduce risk by disabling public read/write database access, rotating exposed API keys, restricting database policies to authenticated requests only, moving sensitive operations to secure backend/serverless functions, and/or monitoring database activity logs for suspicious access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1