CVE-2018-25248

MEDIUM CVSS 4.0: 5,1 EPSS 0.03%
Обновлено 10 апреля 2026
Mybb
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Mybb
Публичный эксплойт Да

Плагин MyBB Downloads 2.0.3 содержит постоянную уязвимость межсайтового скриптинга, которая позволяет постоянным участникам внедрять вредоносные скрипты через поле заголовка загрузки. Злоумышленники могут отправить новую загрузку с кодом HTML/JavaScript в параметре title, который выполняется, когда администраторы проверяют загрузку в файле downloads.php.

Показать оригинальное описание (EN)

MyBB Downloads Plugin 2.0.3 contains a persistent cross-site scripting vulnerability that allows regular members to inject malicious scripts through the download title field. Attackers can submit a new download with HTML/JavaScript code in the title parameter, which executes when administrators validate the download in downloads.php.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Mybb Mybb_Downloads
cpe:2.3:a:mybb:mybb_downloads:2.0.3:*:*:*:*:mybb:*:*