CVE-2026-27963

MEDIUM CVSS 3.1: 4,8 EPSS 0.06%
Обновлено 26 февраля 2026
Audiobookshelf
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 2.32.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Audiobookshelf
Публичный эксплойт Нет

Audiobookshelf — это автономный сервер аудиокниг и подкастов. В версиях веб-приложения Audiobookshelf до 2.32.0 существует уязвимость хранимого межсайтового скриптинга (XSS), которая позволяет произвольное выполнение JavaScript с использованием вредоносных метаданных библиотеки. Злоумышленники с правами на изменение библиотеки могут выполнять код в браузерах пользователей-жертв, что потенциально может привести к перехвату сеанса и краже данных.

Версия 2.32.0 содержит исправление этой проблемы.

Показать оригинальное описание (EN)

Audiobookshelf is a self-hosted audiobook and podcast server. A stored cross-site scripting (XSS) vulnerability exists in versions prior to 2.32.0 of the Audiobookshelf web application that allows arbitrary JavaScript execution through malicious library metadata. Attackers with library modification privileges can execute code in victim users' browsers, potentially leading to session hijacking and data exfiltration. Version 2.32.0 contains a patch for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1