Ad

CVE-2026-44401

MEDIUM CVSS 4.0: 4,6
Обновлено 10 августа 2026
PHP
Параметр Значение
CVSS 4,6 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Typemill CMS версии 2.x содержит постоянную уязвимость межсайтового скриптинга в расширении парсера Markdown, которая позволяет аутентифицированным пользователям с доступом к конфигурации темы внедрять вредоносные URI JavaScript, предоставляя несанкционированные значения href в ссылках Markdown. Злоумышленники могут создавать ссылки Markdown, используя схему javascript: через ParsedownExtension.php или TwigMarkdownExtension.php, сохраняя постоянную полезную нагрузку, которая выполняется в браузере каждого посетителя, который нажимает на ссылку, обеспечивая кражу файлов cookie сеанса, подделку аутентифицированных запросов и сбор учетных данных.

Показать оригинальное описание (EN)

Typemill CMS version 2.x contains a persistent cross-site scripting vulnerability in the Markdown parser extension that allows authenticated users with theme-configuration access to inject malicious JavaScript URIs by supplying unsanitized href values in Markdown links. Attackers can craft Markdown links using the javascript: scheme through ParsedownExtension.php or TwigMarkdownExtension.php, storing a persistent payload that executes in the browser of every visitor who clicks the link, enabling session cookie theft, authenticated request forgery, and credential harvesting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0