CVE-2026-34212

MEDIUM CVSS 3.1: 5,4
Обновлено 17 апреля 2026
Docmost
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 0.71.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Docmost
Публичный эксплойт Нет

Docmost — это вики-вики и программное обеспечение для документирования с открытым исходным кодом. В версиях до 0.71.0 неправильная нейтрализация URL-адресов вложений в Docmost позволяет аутентифицированному пользователю с низким уровнем привилегий хранить вредоносный URL-адрес `javascript:` внутри узла вложения в содержимом страницы. Когда другой пользователь просматривает страницу и активирует ссылку/значок вложения, контролируемый злоумышленником JavaScript выполняется в контексте источника Docmost.

Версия 0.71.0 исправляет проблему.

Показать оригинальное описание (EN)

Docmost is open-source collaborative wiki and documentation software. In versions prior to 0.71.0, improper neutralization of attachment URLs in Docmost allows a low-privileged authenticated user to store a malicious `javascript:` URL inside an attachment node in page content. When another user views the page and activates the attachment link/icon, attacker-controlled JavaScript executes in the context of the Docmost origin. Version 0.71.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1