Ad

CVE-2026-73426

MEDIUM CVSS 3.1: 4,6
Обновлено 18 августа 2026
Payload
Параметр Значение
CVSS 4,6 (MEDIUM)
Устранено в версии 2.1.17
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Trix — это текстовый редактор с форматированным текстом «что видишь, то и получаешь» для повседневного письма. До версии 2.1.17 Trix уязвим для межсайтового скриптинга, когда атрибут data-trix-serialized-attributes обходит дезинфицирующее средство DOMPurify. Злоумышленник может создать HTML-код, содержащий атрибут data-trix-serialized-attributes с вредоносной полезной нагрузкой, которая при отображении выполняет произвольный JavaScript в сеансе пользователя и может выполнять несанкционированные действия или раскрывать конфиденциальную информацию.

Эта проблема исправлена ​​в версии 2.1.17.

Показать оригинальное описание (EN)

Trix is a what-you-see-is-what-you-get rich text editor for everyday writing. Prior to 2.1.17, Trix is vulnerable to cross-site scripting when a data-trix-serialized-attributes attribute bypasses the DOMPurify sanitizer. An attacker can craft HTML containing a data-trix-serialized-attributes attribute with a malicious payload that, when rendered, executes arbitrary JavaScript in the user's session and may perform unauthorized actions or disclose sensitive information. This issue is fixed in version 2.1.17.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1