CVE-2026-28560

MEDIUM CVSS 4.0: 4,8 EPSS 0.04%
Обновлено 28 февраля 2026
wpForo
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик wpForo
Публичный эксплойт Нет

wpForo Forum 2.4.14 содержит сохраненную уязвимость межсайтового скриптинга, которая позволяет внедрять скрипты через вывод данных URL-адреса форума во встроенный блок скрипта с использованием json_encode без флага JSON_HEX_TAG. Злоумышленники установили фрагмент форума, содержащий закрывающий тег сценария или неэкранированную одинарную кавычку, чтобы вырваться из контекста строки JavaScript и выполнить произвольный сценарий в браузерах всех посетителей.

Показать оригинальное описание (EN)

wpForo Forum 2.4.14 contains a stored cross-site scripting vulnerability that allows script injection via forum URL data output into an inline script block using json_encode without the JSON_HEX_TAG flag. Attackers set a forum slug containing a closing script tag or unescaped single quote to break out of the JavaScript string context and execute arbitrary script in all visitors' browsers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0