Ad

CVE-2026-10850

MEDIUM CVSS 4.0: 6,9 EPSS 0.17%
Обновлено 23 июня 2026
Plane
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Plane
Публичный эксплойт Нет

Plane CE 1.3.1 позволяет участнику проекта с низким уровнем привилегий отправлять произвольный HTML/JS в полеdescription_html при создании рабочего элемента приема через конечную точку приема API v1.

Показать оригинальное описание (EN)

Plane CE 1.3.1 allows a low-privileged project member to submit arbitrary HTML/JS in the description_html field when creating an intake work item through the API v1 intake endpoint.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Plane Plane
cpe:2.3:a:plane:plane:1.3.1:*:*:*:*:*:*:*