Ad

CVE-2026-73329

CRITICAL CVSS 4.0: 9,2 EPSS 0.23%
Обновлено 13 августа 2026
Payload
Параметр Значение
CVSS 9,2 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

CamaleonCMS содержит хранимую уязвимость межсайтового скриптинга, которая позволяет аутентифицированным пользователям с низким уровнем привилегий выполнять произвольный JavaScript в браузере администратора, внедряя несанкционированные полезные данные HTML в параметр заголовка сообщения во время создания черновика. Злоумышленники могут отправить вредоносную полезную нагрузку HTML в виде заголовка черновика через конечную точку создания черновиков, которая сохраняется в базе данных без экранирования, а затем отображается как необработанный HTML в списке черновиков администратора, что позволяет взломать сеанс администратора, украсть файлы cookie и подделать аутентифицированные запросы.

Показать оригинальное описание (EN)

CamaleonCMS contains a stored cross-site scripting vulnerability that allows authenticated low-privileged users to execute arbitrary JavaScript in an administrator's browser by injecting unsanitized HTML payloads into the post title parameter during draft creation. Attackers can submit a malicious HTML payload as a draft title through the drafts creation endpoint, which is persisted to the database without escaping and later rendered as raw HTML in the admin drafts listing, enabling administrator session compromise, cookie theft, and forged authenticated requests.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0