A security vulnerability has been detected in funadmin up to 7.1.0-rc4. This vulnerability affects unknown code of the file app/backend/view/index/index.html of the component Backend Interface. The manipulation of the argument Value leads to cross site scripting. The attack is possible to be carried out remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-2897 is a cross-site scripting (XSS) vulnerability in funadmin versions up to 7.1.0-rc4 affecting the backend interface index.html file. The vulnerability allows remote attackers to inject malicious scripts through the Value parameter, with public exploit code available.
تم اكتشاف ثغرة XSS في ملف index.html بمكون الواجهة الخلفية لتطبيق funadmin حتى الإصدار 7.1.0-rc4. تسمح الثغرة للمهاجمين بحقن نصوص برمجية ضارة عن بعد من خلال معامل Value غير المحقق من صحته. تم الكشف عن الثغرة علناً وتوفر أكواد استغلال عملية لها.
A cross-site scripting vulnerability exists in funadmin backend interface that allows remote code injection through unvalidated input parameters. The vulnerability affects versions up to 7.1.0-rc4 and has been publicly disclosed with available exploit code.
Upgrade funadmin to version 7.1.0-rc5 or later immediately. Implement input validation and output encoding for all user-supplied parameters, particularly the Value argument. Apply Web Application Firewall (WAF) rules to filter XSS payloads. Conduct security code review of backend interface components.
قم بترقية funadmin إلى الإصدار 7.1.0-rc5 أو أحدث فوراً. طبق التحقق من صحة المدخلات وترميز المخرجات لجميع معاملات المستخدم خاصة معامل Value. طبق قواعد جدار حماية تطبيقات الويب لتصفية حمولات XSS. أجرِ مراجعة أمنية لكود مكونات الواجهة الخلفية.