Ad

CVE-2024-53277

MEDIUM CVSS 3.1: 5,4 EPSS 0.32%
Обновлено 4 сентября 2025
Silverstripe
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 5.3.8
Устранено в версии 5.3.8
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Silverstripe
Публичный эксплойт Нет

Silverstripe Framework — это PHP-фреймворк, лежащий в основе Silverstripe CMS. В некоторых случаях сообщения формы могут содержать HTML-разметку. Это намеренная функция, позволяющая использовать ссылки и другую соответствующую HTML-разметку для данного сообщения.

Некоторые сообщения формы содержат содержимое, которое может предоставить пользователь. В CMS существуют сценарии, в которых этот контент не очищается должным образом перед включением в сообщение формы, что приводит к уязвимости XSS. Эта проблема решена в версии silverstripe/framework 5.3.8, и пользователям рекомендуется выполнить обновление.

Известных способов обхода этой уязвимости не существует.

Показать оригинальное описание (EN)

Silverstripe Framework is a PHP framework which powers the Silverstripe CMS. In some cases, form messages can contain HTML markup. This is an intentional feature, allowing links and other relevant HTML markup for the given message. Some form messages include content that the user can provide. There are scenarios in the CMS where that content doesn't get correctly sanitised prior to being included in the form message, resulting in an XSS vulnerability. This issue has been addressed in silverstripe/framework version 5.3.8 and users are advised to upgrade. There are no known workarounds for this vulnerability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Silverstripe Framework
cpe:2.3:a:silverstripe:framework:*:*:*:*:*:*:*:*
5.3.8

Связанные уязвимости