CVE-2026-35460

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 7 апреля 2026
Papra
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 26.4.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Papra
Публичный эксплойт Нет

Papra — это минималистичная платформа для управления документами и архивирования. До версии 26.4.0 шаблоны транзакционных писем в Papra интерполировали user.name непосредственно в HTML без экранирования или очистки. Злоумышленник, который регистрируется под отображаемым именем, содержащим HTML-теги, вставит эти теги в тело электронного письма для проверки и сброса пароля.

Поскольку электронные письма отправляются с законного домена (например, auth@mail.papra.app), это обеспечивает убедительные фишинговые атаки, которые, по-видимому, исходят из официальных уведомлений Papra. Эта уязвимость исправлена ​​в версии 26.4.0.

Показать оригинальное описание (EN)

Papra is a minimalistic document management and archiving platform. Prior to 26.4.0, transactional email templates in Papra interpolate user.name directly into HTML without escaping or sanitization. An attacker who registers with a display name containing HTML tags will have those tags injected into the verification and password reset email bodies. Since emails are sent from the legitimate domain (e.g: auth@mail.papra.app), this enables convincing phishing attacks that appear to originate from official Papra notifications. This vulnerability is fixed in 26.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости