Ad

CVE-2026-52772

MEDIUM CVSS 3.1: 5,5 EPSS 0.20%
Обновлено 5 сентября 2026
PHP
Параметр Значение
CVSS 5,5 (MEDIUM)
Устранено в версии 4.6.6
Тип уязвимости CWE-116 (Некорректное кодирование вывода), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

YesWiki — это вики-система, написанная на PHP. До версии 4.6.6 шаблоны полей формы Bazar по-прежнему применяли |raw('html') к field.label/field.hint в контекстах атрибута и тела метки, в результате чего сохранялся XSS при рендеринге формы. Эта проблема исправлена ​​в версии 4.6.6.

Показать оригинальное описание (EN)

YesWiki is a wiki system written in PHP. Prior to version 4.6.6, Bazar form-field templates still apply |raw('html') to field.label / field.hint in attribute and label-body contexts, resulting stored XSS in form renders. This issue has been patched in version 4.6.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1