Ad

CVE-2026-15920

MEDIUM CVSS 4.0: 5,1 EPSS 0.30%
Обновлено 17 августа 2026
Djangoproject
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 5.2 — 6.0.8
Устранено в версии 5.2.17
Тип уязвимости CWE-83
Поставщик Djangoproject
Публичный эксплойт Нет

Проблема была обнаружена в Django 5.2 до 5.2.17 и 6.0 до 6.0.8. `django.contrib.admin.utils.display_for_field()` отображает значения `URLField` как кликабельные ссылки в администраторе без проверки URL-адреса. Значение, сохраненное с помощью небезопасной схемы, отображается в виде ссылки в списке изменений и на страницах администратора, доступных только для чтения, что позволяет выполнять межсайтовые сценарии против сотрудников, которые нажимают на ссылку. Для использования необходимо, чтобы небезопасное значение уже было сохранено в базе данных.

Проверка URLField через ModelForm или администратор отклоняет небезопасные схемы, поэтому это влияет на приложения, которые сохраняют данные URLField без выполнения проверки модели, например, посредством прямой записи набора запросов, десериализации или массового импорта ненадежных входных данных. Django благодарит Егора Салтыкова за сообщение об этой проблеме.

Показать оригинальное описание (EN)

An issue was discovered in Django 5.2 before 5.2.17 and 6.0 before 6.0.8. `django.contrib.admin.utils.display_for_field()` renders `URLField` values as clickable links in the admin without validating the URL. A value stored with an unsafe scheme is displayed as a link on changelist and read-only admin pages, which allows cross-site scripting against staff users who click the link. Exploitation requires the unsafe value to already be stored in the database. `URLField` validation through a `ModelForm` or the admin rejects unsafe schemes, so this affects applications that persist `URLField` data without running model validation, for example through direct queryset writes, deserialization, or bulk import of untrusted input. Django would like to thank Egor Saltykov for reporting this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Djangoproject Django
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*
5.2 5.2.17
Djangoproject Django
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*
6.0 6.0.8