Ad

CVE-2026-45572

MEDIUM CVSS 3.1: 4,8 EPSS 0.18%
Обновлено 7 августа 2026
Decidim
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 администратор с правами редактирования целевой страницы может хранить произвольный HTML и JavaScript в блоке содержимого HTML, который Decidim::ContentBlocks::HtmlCell#html_content отображает без очистки, вызывая выполнение сценария в браузерах посетителей. Эта проблема исправлена ​​в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, an administrator with landing-page editing privileges can store arbitrary HTML and JavaScript in an HTML content block, which Decidim::ContentBlocks::HtmlCell#html_content renders without sanitization, causing the script to execute in visitors' browsers. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1