Ad

CVE-2026-49971

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 15 июля 2026
Laravel
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 7.0.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Laravel
Публичный эксплойт Нет

Laravel-Mediable до версии 7.0.0 содержит сохраненную уязвимость межсайтового скриптинга, которая позволяет аутентифицированным или анонимным пользователям выполнять произвольный JavaScript, загружая необработанные файлы SVG, содержащие встроенные скрипты в обработчиках событий загрузки, тегах скриптов или элементах ForeignObject. Злоумышленники могут хранить постоянные полезные данные XSS в загруженных файлах SVG, которые выполняются с полным доступом к DOM, когда жертвы открывают или просматривают файл, что позволяет кражу файлов cookie сеанса, захват токенов CSRF и захват учетных записей.

Показать оригинальное описание (EN)

Laravel-Mediable before 7.0.0 contains a stored cross-site scripting vulnerability that allows authenticated or anonymous users to execute arbitrary JavaScript by uploading unsanitized SVG files containing embedded scripts in onload event handlers, script tags, or foreignObject elements. Attackers can store persistent XSS payloads in uploaded SVG files that execute with full DOM access when victims open or preview the file, enabling session cookie theft, CSRF token capture, and account takeover.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0