Ad

CVE-2026-55661

MEDIUM CVSS 4.0: 4,8 EPSS 0.40%
Обновлено 6 июля 2026
Tina
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-87
Поставщик Tina
Публичный эксплойт Нет

Tina — это безголовая система управления контентом. В версиях до @tinacms/mdx 2.1.7 и tinacms 3.9.3 анализ форматированного текста и средства рендеринга ссылок/изображений по умолчанию не очищали поле URL-адреса на узлах ссылок/изображений Slate. Содержимое, содержащее URL-адреса javascript: или data:text/html, включая формы с вариантами регистра, заполненными пробелами и обфускированными управляющими символами, отображается в href/src и выполняется при просмотре содержимого.

Любой субъект, способный создавать форматированный текстовый контент (например, редактор с более низкими привилегиями или импортированный/внешний контент), может получить сохраненный XSS от редакторов и посетителей сайта. Эта проблема исправлена ​​в версиях @tinacms/mdx 2.1.7 и tinacms 3.9.3.

Показать оригинальное описание (EN)

Tina is a headless content management system. In versions prior to @tinacms/mdx 2.1.7 and tinacms 3.9.3, rich-text parsing and the default link/image renderers did not sanitize the url field on Slate link/image nodes. Content containing javascript: or data:text/html URLs — including case-variant, whitespace-padded, and control-character-obfuscated forms — is rendered into href/src and executes when the content is viewed. Any actor able to author rich-text content (for example a lower-privileged editor, or imported/external content) can achieve stored XSS against editors and site viewers. This issue is fixed in versions @tinacms/mdx 2.1.7 and tinacms 3.9.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0