CVE-2025-36750
Stored cross site scripting (XSS) vulnerability in Growatt ShineLan-X
| CVE | CVE-2025-36750 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Title | Stored cross site scripting (XSS) vulnerability in Growatt ShineLan-X | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Credits |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Affected products |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| CVSS |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| References | https://csirt.divd.nl/CVE-2025-36750/ ( third-party-advisory ) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Problem type(s) | CWE-79 Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Impact(s) | CAPEC-441 Malicious Logic Insertion | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Date published | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Last modified | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Description
ShineLan-X contains a stored cross site scripting (XSS) vulnerability in the Plant Name field. A HTML payload will be displayed on the plant management page via a direct post. This may allow attackers to force a legitimate user’s browser’s JavaScript engine to run malicious code.
JSON version.