CVE-2025-70936

MEDIUM CVSS 3.1: 5,4 EPSS 0.03%
Обновлено 17 апреля 2026
Payload
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Vtiger CRM 8.4.0 содержит уязвимость отраженного межсайтового скриптинга (XSS) в модуле MailManager. Неправильная обработка управляемого пользователем ввода в параметре _folder позволяет отображать и выполнять специально созданную полезную нагрузку с двойным URL-адресом в контексте сеанса аутентифицированного пользователя.

Показать оригинальное описание (EN)

Vtiger CRM 8.4.0 contains a reflected cross-site scripting (XSS) vulnerability in the MailManager module. Improper handling of user-controlled input in the _folder parameter allows a specially crafted, double URL-encoded payload to be reflected and executed in the context of an authenticated user s session.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1