Ad

CVE-2026-66494

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 8 августа 2026
Joomshaper.Com
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Joomshaper.Com
Публичный эксплойт Нет

Расширение Joomla — joomshaper.com — XSS, сохраненный без проверки подлинности в конечной точке API Shapes SP Page Builder < 6.7.0 — злоумышленник, не прошедший проверку подлинности, может сохранить вредоносный код JavaScript в базе данных сайта Joomla с помощью одного HTTP-запроса. Когда администратор открывает редактор SP Page Builder, JavaScript автоматически выполняется в его браузере.

Показать оригинальное описание (EN)

Joomla Extension - joomshaper.com - Unauthenticated stored XSS in Shapes API endpoint SP Page Builder < 6.7.0 - An unauthenticated attacker can store malicious JavaScript in a Joomla site's database via a single HTTP request. When an administrator opens the SP Page Builder editor, the JavaScript executes in their browser automatically..

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

joomshaper.com:sp page builder extension for joomla