Ad

CVE-2026-32258

HIGH CVSS 3.1: 8,1
Обновлено 26 августа 2026
PHP
Параметр Значение
CVSS 8,1 (HIGH)
Устранено в версии 1.2.13
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Winter — это бесплатная система управления контентом (CMS) с открытым исходным кодом, основанная на PHP-фреймворке Laravel. С 1.2.10 по 1.2.12 аутентифицированные пользователи серверной части с разрешением backend.manage_editor могут хранить пользовательские стили разметки, которые компилируются анализатором LESS и отображаются без очистки на каждой внутренней странице, что позволяет хранить межсайтовые сценарии. Эта проблема исправлена ​​в версии 1.2.13.

Показать оригинальное описание (EN)

Winter is a free, open-source content management system (CMS) based on the Laravel PHP framework. From 1.2.10 through 1.2.12, authenticated backend users with the backend.manage_editor permission can store custom Markup Styles that are compiled by the LESS parser and rendered without sanitization on every backend page, allowing stored cross-site scripting. This issue is fixed in version 1.2.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1