Ad

CVE-2026-32257

HIGH CVSS 3.1: 8,1
Обновлено 26 августа 2026
PHP
Параметр Значение
CVSS 8,1 (HIGH)
Устранено в версии 1.2.13
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Winter — это бесплатная система управления контентом (CMS) с открытым исходным кодом, основанная на PHP-фреймворке Laravel. До версии 1.2.13 пользовательский CSS, предоставляемый через поле «Стили настроек бренда» серверным пользователем с разрешением backend.manage_branding, компилируется анализатором LESS и отображается без очистки на каждой внутренней странице, что позволяет хранить межсайтовые сценарии для серверных пользователей. Эта проблема исправлена ​​в версии 1.2.13.

Показать оригинальное описание (EN)

Winter is a free, open-source content management system (CMS) based on the Laravel PHP framework. Prior to 1.2.13, custom CSS supplied through the Brand Settings Styles field by a backend user with the backend.manage_branding permission is compiled by the LESS parser and rendered without sanitization on every backend page, allowing stored cross-site scripting against backend users. This issue is fixed in version 1.2.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1