CVE-2026-28561

MEDIUM CVSS 4.0: 4,8 EPSS 0.04%
Обновлено 28 февраля 2026
wpForo
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик wpForo
Публичный эксплойт Нет

wpForo Forum 2.4.14 содержит сохраненную уязвимость межсайтового скриптинга, которая позволяет администраторам внедрять постоянный JavaScript через поля описания форума, отображаемые без экранирования вывода в нескольких файлах шаблонов тем. При многосайтовых установках или при взломанной учетной записи администратора злоумышленники устанавливают описание форума, содержащее обработчики событий HTML, которые выполняются, когда какой-либо пользователь просматривает список форума.

Показать оригинальное описание (EN)

wpForo Forum 2.4.14 contains a stored cross-site scripting vulnerability that allows administrators to inject persistent JavaScript via forum description fields echoed without output escaping across multiple theme template files. On multisite installations or with a compromised admin account, attackers set a forum description containing HTML event handlers that execute when any user views the forum listing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0