CVE-2026-24907

MEDIUM CVSS 4.0: 5,1
Обновлено 17 апреля 2026
October
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.7.14
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик October
Публичный эксплойт Нет

October — это система управления контентом (CMS) и веб-платформа. Версии до 3.7.14 и 4.1.10 содержат уязвимость сохраненного межсайтового скриптинга (XSS) в функции предварительного просмотра почты журнала событий. При просмотре зарегистрированных почтовых сообщений содержимое HTML отображалось в iframe без надлежащей изолированной программной среды, что позволяло выполнять JavaScript в контексте браузера зрителя.

Эта проблема исправлена ​​в версиях 3.7.14 и 4.1.10. Если пользователи не могут выполнить обновление немедленно, обходные пути включают ограничение разрешений на редактирование почтовых шаблонов только полностью доверенными администраторами и ограничение разрешений на просмотр журнала событий, чтобы минимизировать риск заражения.

Показать оригинальное описание (EN)

October is a Content Management System (CMS) and web platform. Versions prior to 3.7.14 and 4.1.10 contain a stored cross-site scripting (XSS) vulnerability in the Event Log mail preview feature. When viewing logged mail messages, HTML content was rendered in an iframe without proper sandboxing, allowing JavaScript execution in the viewer's browser context. This issue has been fixed in versions 3.7.14 and 4.1.10. If users are unable to update immediately, workarounds include restricting mail template editing permissions to fully trusted administrators only and restricting Event Log viewing permissions to minimize exposure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости