CVE-2026-28426

HIGH CVSS 3.1: 8,7 EPSS 0.01%
Обновлено 27 февраля 2026
Laravel
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 5.73.11
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Laravel
Публичный эксплойт Нет

Statmatic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.73.11 и 6.4.0 сохраненная XSS-уязвимость в компонентах, связанных с SVG и значками, позволяла прошедшим проверку подлинности пользователям с соответствующими разрешениями внедрять вредоносный код JavaScript, который выполняется при просмотре пользователями с более высокими привилегиями. Это исправлено в версиях 5.73.11 и 6.4.0.

Показать оригинальное описание (EN)

Statmatic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.11 and 6.4.0, stored XSS vulnerability in svg and icon related components allow authenticated users with appropriate permissions to inject malicious JavaScript that executes when viewed by higher-privileged users. This has been fixed in 5.73.11 and 6.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1