CVE-2026-27746

MEDIUM CVSS 4.0: 5,1 EPSS 0.04%
Обновлено 25 февраля 2026
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 4.1.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Публичный эксплойт Нет

Версии плагина SPIP jeux до 4.1.1 содержат уязвимость отраженного межсайтового скриптинга (XSS) в конвейере pre_propre. Плагин включает ненадежные параметры запроса в вывод HTML без надлежащего кодирования вывода, что позволяет злоумышленникам внедрять произвольный контент сценария в страницы, которые отображают блок игры. Когда жертву побуждают посетить созданный URL-адрес, внедренный контент отражается в ответе и выполняется в контексте браузера жертвы.

Показать оригинальное описание (EN)

The SPIP jeux plugin versions prior to 4.1.1 contain a reflected cross-site scripting (XSS) vulnerability in the pre_propre pipeline. The plugin incorporates untrusted request parameters into HTML output without proper output encoding, allowing attackers to inject arbitrary script content into pages that render a jeux block. When a victim is induced to visit a crafted URL, the injected content is reflected into the response and executed in the victim's browser context.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0