Ad

CVE-2026-72574

MEDIUM CVSS 3.1: 6,1
Обновлено 10 августа 2026
Picocms
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-644
Поставщик Picocms
Публичный эксплойт Нет

Уязвимость внедрения заголовка хоста в picocms/Pico до версии 2.1.4 позволяет неаутентифицированному удаленному злоумышленнику контролировать происхождение ресурсов JavaScript и CSS, загружаемых темой по умолчанию. Когда base_url не установлен (по умолчанию), Pico::getBaseUrl() в lib/Pico.php создает базовый URL-адрес из непроверенных заголовков запросов Host, X-Forwarded-Host, X-Forwarded-Proto и X-Forwarded-Port. Полученный URL-адрес распространяется на theme_url, assets_url и плагины_url, в результате чего теги скриптов и таблиц стилей загружают ресурсы из домена, контролируемого злоумышленником.

Показать оригинальное описание (EN)

A host header injection vulnerability in picocms/Pico through 2.1.4 allows an unauthenticated remote attacker to control the origin of JavaScript and CSS assets loaded by the default theme. When base_url is unset (the default), Pico::getBaseUrl in lib/Pico.php builds the base URL from unvalidated Host, X-Forwarded-Host, X-Forwarded-Proto, and X-Forwarded-Port request headers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

picocms:pico