CVE-2026-21311

HIGH CVSS 3.1: 8,0 EPSS 0.10%
Обновлено 11 марта 2026
Adobe
Параметр Значение
CVSS 8,0 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Adobe
Публичный эксплойт Нет

Версии Adobe Commerce 2.4.9-alpha3, 2.4.8-p3, 2.4.7-p8, 2.4.6-p13, 2.4.5-p15, 2.4.4-p16 и более ранние подвержены сохраненной уязвимости межсайтового скриптинга (XSS), которая может быть использована злоумышленником с высоким уровнем привилегий для внедрения вредоносных сценариев в уязвимые поля формы. Вредоносный JavaScript может быть выполнен в браузере жертвы, когда она просматривает страницу, содержащую уязвимое поле. Успешный злоумышленник может злоупотребить этим, чтобы добиться захвата сеанса, повышая конфиденциальность и влияние на целостность до высокого уровня.

Использование этой проблемы требует взаимодействия с пользователем: жертва должна перейти на страницу, содержащую уязвимое поле.

Показать оригинальное описание (EN)

Adobe Commerce versions 2.4.9-alpha3, 2.4.8-p3, 2.4.7-p8, 2.4.6-p13, 2.4.5-p15, 2.4.4-p16 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a high-privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page containing the vulnerable field. A successful attacker can abuse this to achieve session takeover, increasing the confidentiality, and integrity impact to high. Exploitation of this issue requires user interaction in that a victim must browse to the page containing the vulnerable field.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1