CVE-2026-31833

MEDIUM CVSS 3.1: 6,7 EPSS 0.04%
Обновлено 10 марта 2026
Umbraco
Параметр Значение
CVSS 6,7 (MEDIUM)
Уязвимые версии до 16.5.1
Устранено в версии 16.5.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Umbraco
Публичный эксплойт Нет

Umbraco — это CMS ASP.NET. Начиная с версий 16.2.0 и до версий 16.5.1 и 17.2.2, аутентифицированный пользователь бэк-офиса с доступом к настройкам может внедрить вредоносный HTML-код в описания типов свойств. Из-за чрезмерно разрешающей конфигурации атрибутаNameCheck (/.+/) в экземпляре UFM DOMPurify атрибуты обработчика событий, такие как onclick и onload, при использовании в веб-компонентах Umbraco (umb-*, uui-*, ufm-*) не фильтровались.

Эта уязвимость исправлена ​​в версиях 16.5.1 и 17.2.2.

Показать оригинальное описание (EN)

Umbraco is an ASP.NET CMS. From 16.2.0 to before 16.5.1 and 17.2.2, An authenticated backoffice user with access to Settings can inject malicious HTML into property type descriptions. Due to an overly permissive attributeNameCheck configuration (/.+/) in the UFM DOMPurify instance, event handler attributes such as onclick and onload, when used within Umbraco web components (umb-*, uui-*, ufm-*) were not filtered. This vulnerability is fixed in 16.5.1 and 17.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Связанные уязвимости