CVE-2026-30913

MEDIUM CVSS 3.1: 4,6 EPSS 0.03%
Обновлено 10 марта 2026
Flarum
Параметр Значение
CVSS 4,6 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Flarum
Публичный эксплойт Нет

Flarum — это программное обеспечение для форумов с открытым исходным кодом. Когда расширение flarum/nicknames включено, зарегистрированный пользователь может установить свой псевдоним в виде строки, которую почтовые клиенты интерпретируют как гиперссылку. Псевдоним дословно вставляется в электронные письма с обычными текстовыми уведомлениями, и получатели могут быть введены в заблуждение, заставляя посещать домены, контролируемые злоумышленниками.

Показать оригинальное описание (EN)

Flarum is open-source forum software. When the flarum/nicknames extension is enabled, a registered user can set their nickname to a string that email clients interpret as a hyperlink. The nickname is inserted verbatim into plain-text notification emails, and recipients may be misled into visiting attacker-controlled domains.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1