CVE-2026-33172

HIGH CVSS 3.1: 8,7 EPSS 0.01%
Обновлено 23 марта 2026
Laravel
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 6.0.0 — 6.7.0
Устранено в версии 5.73.14
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Laravel
Публичный эксплойт Нет

Statamic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.73.14 и 6.7.0 сохраненная XSS-уязвимость при повторной загрузке ресурсов SVG позволяла прошедшим проверку подлинности пользователям с разрешениями на загрузку ресурсов обходить очистку SVG и внедрять вредоносный код JavaScript, который выполняется при просмотре ресурса. Это исправлено в версиях 5.73.14 и 6.7.0.

Показать оригинальное описание (EN)

Statamic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.14 and 6.7.0, a stored XSS vulnerability in SVG asset reuploads allows authenticated users with asset upload permissions to bypass SVG sanitization and inject malicious JavaScript that executes when the asset is viewed. This has been fixed in 5.73.14 and 6.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Statamic Statamic
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:*
5.73.14
Statamic Statamic
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:*
6.0.0 6.7.0