Ad

CVE-2026-71236

HIGH CVSS 3.1: 8,7 EPSS 0.20%
Обновлено 10 августа 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Анализатор тела запроса API Grocy (controllers/Api/BaseApiController.php, GetParsedAndFilteredRequestBody) очищает значения входящих полей с помощью HTMLPurifier, а затем вручную меняет кодировку HTML-объекта результирующего вывода, заменяя &amp;lt;, &amp;gt; и &amp;amp; вернуться к <, > и & сразу после очистки. Это двойное декодирование реконструирует живые теги HTML/script из закодированной сущности формы, созданной HTMLPurifier для их нейтрализации, повторно вводя сохраненный XSS в поля, доступные для записи через API (продукты, рецепты, запасы, пользователи, работы по дому и другие), которые отображаются в другом месте без повторной очистки.

Показать оригинальное описание (EN)

Grocy's API request-body parser (controllers/Api/BaseApiController.php, GetParsedAndFilteredRequestBody) purifies incoming field values with HTMLPurifier, then manually reverses HTML-entity encoding of the resulting output by replacing &amp;lt;, &amp;gt;, and &amp;amp; back to <, >, and & immediately after purification.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

grocy:grocy