CVE-2026-4175

MEDIUM CVSS 4.0: 5,1 EPSS 0.01%
Обновлено 16 марта 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-94 (Внедрение кода), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Обнаружена уязвимость в Aureus ERP до версии 1.3.0-BETA2. Затронутый элемент представляет собой неизвестную функцию файла плагинов/webkul/chatter/resources/views/filament/infolists/comComponents/messages/content-text-entry.blade.php компонента Chatter Message Handler. Выполнение манипуляций с субъектом/телом аргумента может привести к межсайтовому написанию сценариев.

Атака может быть запущена удаленно. Для решения этой проблемы достаточно обновления до версии 1.3.0-BETA1. Этот патч называется 2135ee7efff4090e70050b63015ab5e268760ec8.

Предлагается обновить затронутый компонент.

Показать оригинальное описание (EN)

A vulnerability was determined in Aureus ERP up to 1.3.0-BETA2. The affected element is an unknown function of the file plugins/webkul/chatter/resources/views/filament/infolists/components/messages/content-text-entry.blade.php of the component Chatter Message Handler. Executing a manipulation of the argument subject/body can lead to cross site scripting. The attack can be launched remotely. Upgrading to version 1.3.0-BETA1 is sufficient to fix this issue. This patch is called 2135ee7efff4090e70050b63015ab5e268760ec8. It is suggested to upgrade the affected component.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

aureus:erp