CVE-2026-5615

MEDIUM CVSS 4.0: 5,3
Обновлено 6 апреля 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-94 (Внедрение кода)
Поставщик PHP
Публичный эксплойт Нет

В givanz Vvvebjs до 2.0.5 выявлена ​​слабость. Затронутый элемент — это неизвестная функция файла upload.php конечной точки загрузки файла компонента. Эта манипуляция аргументом uploadAllowExtensions вызывает создание межсайтовых сценариев.

Возможна удаленная эксплуатация атаки. Эксплойт стал общедоступным и может быть использован для атак. Название патча: 8cac22cff99b8bc701c408aa8e887fa702755336.

Для решения этой проблемы рекомендуется установить исправление. С поставщиком связались заранее, он отреагировал очень профессионально и быстро выпустил исправленную версию затронутого продукта.

Показать оригинальное описание (EN)

A weakness has been identified in givanz Vvvebjs up to 2.0.5. The affected element is an unknown function of the file upload.php of the component File Upload Endpoint. This manipulation of the argument uploadAllowExtensions causes cross site scripting. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks. Patch name: 8cac22cff99b8bc701c408aa8e887fa702755336. Applying a patch is the recommended action to fix this issue. The vendor was contacted early, responded in a very professional manner and quickly released a fixed version of the affected product.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0