Ad

CVE-2026-71435

MEDIUM CVSS 3.1: 6,1 EPSS 0.19%
Обновлено 8 августа 2026
Statamic
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Statamic
Публичный эксплойт Нет

Statamic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.74.3 и 6.24.2 электронное письмо с уведомлением о форме по умолчанию («автомагическое») отображало отправленные пользователем значения без экранирования, что позволяло неаутентифицированному отправителю формы вставлять HTML в электронные письма с уведомлениями, отправляемые настроенным получателям. Эта проблема исправлена ​​в версиях 5.74.3 и 6.24.2.

Показать оригинальное описание (EN)

Statamic is a Laravel and Git powered content management system (CMS). Prior to 5.74.3 and 6.24.2, the default ("automagic") form notification email rendered user-submitted values without escaping, allowing an unauthenticated form submitter to inject HTML into the notification emails sent to the configured recipients. This issue is fixed in versions 5.74.3 and 6.24.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

statamic:cms