Ad

CVE-2026-53468

MEDIUM CVSS 3.1: 4,6 EPSS 0.17%
Обновлено 22 августа 2026
Meta
Параметр Значение
CVSS 4,6 (MEDIUM)
Уязвимые версии до 2.23.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Meta
Публичный эксплойт Нет

Typemill — это система управления контентом на основе Markdown в виде плоских файлов, предназначенная для веб-сайтов с информационной документацией. Версии до 2.23.0 уязвимы к внедрению сохраненных атрибутов HTML в поля метаданных страницы («og:title» и «og:description»). Аутентифицированный пользователь с разрешением на изменение метаданных страницы может вставлять произвольные атрибуты HTML в сгенерированные теги `<meta>` из-за отсутствия выходной кодировки.

В определенных сценариях взаимодействия браузера или DOM это может привести к хранению межсайтовых сценариев (XSS). Версия 2.23.0 устраняет проблему.

Показать оригинальное описание (EN)

Typemill is a flat-file, Markdown-based content management system designed for informational documentation websites. Versions prior to 2.23.0 are vulnerable to stored HTML attribute injection in the page metadata fields (`og:title` and `og:description`). An authenticated user with permission to modify page metadata can inject arbitrary HTML attributes into generated `<meta>` tags due to missing output encoding. Under certain browser or DOM interaction scenarios, this may lead to stored cross-site scripting (XSS). Version 2.23.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1