Ad

CVE-2026-65693

HIGH CVSS 4.0: 8,6 EPSS 0.48%
Обновлено 25 июля 2026
Payload
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Payload
Публичный эксплойт Нет

Microweber CMS до 2.0.20 содержит уязвимость внедрения шаблонов на стороне сервера, которая позволяет аутентифицированным администраторам выполнять произвольные команды ОС путем внедрения выражений Twig в почтовые шаблоны. Злоумышленники могут использовать среду Twig без изолированной программной среды в TwigView::render(), в которой отсутствует SandboxExtension или SecurityPolicy, для внедрения вредоносных выражений, таких как filter('system'), в тела почтовых шаблонов, хранящихся в базе данных в необработанном виде, вызывая автоматическое выполнение полезных данных при каждом последующем событии приложения, которое запускает отправку почты.

Показать оригинальное описание (EN)

Microweber CMS through 2.0.20 contains a server-side template injection vulnerability that allows authenticated administrators to achieve arbitrary OS command execution by injecting Twig expressions into mail templates. Attackers can exploit the unsandboxed Twig environment in TwigView::render(), which lacks SandboxExtension or a SecurityPolicy, to inject malicious expressions such as filter('system') into mail template bodies stored unsanitized in the database, causing automatic payload execution on each subsequent application event that triggers a mail dispatch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0