CVE-2022-46888
NexusPHP <1.7.33 - Cross-Site Scripting
Record summary
CVE-2022-46888 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
Multiple reflective cross-site scripting (XSS) vulnerabilities in NexusPHP before 1.7.33 allow remote attackers to inject arbitrary web script or HTML via the secret parameter in /login.php; q parameter in /user-ban-log.php; query parameter in /log.php; text parameter in /moresmiles.php; q parameter in myhr.php; or id parameter in /viewrequests.php.
Exploitation context
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Apr 3, 2025 · Source: CVE List
Nuclei templates
1ProjectDiscoveryMEDIUMNexusPHP <1.7.33 - Cross-Site ScriptingCVSS 6.1
NexusPHP before 1.7.33 contains multiple cross-site scripting vulnerabilities via the secret parameter in /login.php; q parameter in /user-ban-log.php; query parameter in /log.php; text parameter in /moresmiles.php; q parameter in myhr.php; or id parameter in /viewrequests.php. An attacker can inject arbitrary web script or HTML, which can allow theft of cookie-based authentication credentials and launch of other attacks..
Impact
Attackers can inject malicious JavaScript through multiple parameters including secret in login.php, potentially stealing session cookies and credentials when users interact with crafted URLs in NexusPHP.
Remediation
Upgrade to NexusPHP version 1.7.33 or later to mitigate this vulnerability.
Source: ProjectDiscovery