Ad

CVE-2026-55660

HIGH CVSS 4.0: 7,6 EPSS 0.28%
Обновлено 2 июля 2026
Tina
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-346 (Ошибка проверки источника), CWE-940, CWE-601 (Открытое перенаправление)
Поставщик Tina
Публичный эксплойт Нет

Tina — это безголовая система управления контентом. В версиях до @tinacms/app 2.5.6 и tinacms 3.9.3 обработчики postMessage из разных источников и обход очистки URL-адресов с форматированным текстом позволяют хранить XSS и перехват сеанса. Библиотека регистрирует прослушиватели оконных сообщений — обработчик наложения useTina, обработчик всплывающих окон аутентификации OAuth и редуктор GraphQL iframe admin↔preview — которые действуют на event.data без проверки event.origin или event.source и публикуют сообщения, используя неспецифические целевые источники, в то время как недостаточная очистка URL-адресов в форматированном текстовом контенте позволяет вредоносным URL-адресам сохраняться и выполняться.

Страница, которую посещает жертва (или окно в отношениях opener/iframe с администратором Tina), может подделывать сообщения для управления редактором, вставки содержимого предварительного просмотра или наблюдения/подделки всплывающего канала OAuth, чтобы взять на себя авторизованный сеанс редактирования. Эта проблема исправлена ​​в версиях @tinacms/app 2.5.6 и tinacms 3.9.3.

Показать оригинальное описание (EN)

Tina is a headless content management system. In versions prior to @tinacms/app 2.5.6 and tinacms 3.9.3, cross-origin postMessage handlers and a rich-text URL-sanitization bypass enable stored XSS and session takeover. The library registers window message listeners — the useTina overlay handler, the OAuth authentication popup handler, and the admin↔preview iframe GraphQL reducer — that act on event.data without verifying event.origin or event.source and post messages using non-specific target origins, while insufficient URL sanitization in rich-text content allows malicious URLs to persist and execute. A page the victim visits (or a window in an opener/iframe relationship with a Tina admin) can forge messages to drive the editor, inject preview content, or observe/forge the OAuth popup channel to take over an authenticated editing session. This issue has been fixed in versions @tinacms/app 2.5.6 and tinacms 3.9.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0