Ad

CVE-2026-73428

MEDIUM CVSS 3.1: 4,6 EPSS 0.17%
Обновлено 14 августа 2026
Payload
Параметр Значение
CVSS 4,6 (MEDIUM)
Устранено в версии 2.1.18
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Trix — это текстовый редактор с форматированным текстом «что видишь, то и получаешь» для повседневного письма. До версии 2.1.18 Trix уязвима для сохраненных межсайтовых сценариев, когда созданный HTML-код вставляется в редактор. HTMLParser обрабатывает фиктивное вложение в `<span>` с пустым значением `data-trix-attachment="{}"`, в результате чего атрибуты data-trix-attachment применяются к простому фрагменту строки. StringPiece.fromJSON принимает непроверенный href, позволяя javascript: URI вводить модель документа и сериализованный HTML и выполняться, когда другой пользователь отображает и щелкает содержимое.

Приложения, применяющие очистку HTML на стороне сервера, могут нейтрализовать полезную нагрузку при сохранении. Эта проблема исправлена ​​в версии 2.1.18.

Показать оригинальное описание (EN)

Trix is a what-you-see-is-what-you-get rich text editor for everyday writing. Prior to 2.1.18, Trix is vulnerable to stored cross-site scripting when crafted HTML is pasted into the editor. HTMLParser processes a mock attachment in a `<span>` with an empty `data-trix-attachment="{}"` value, causing data-trix-attributes to be applied to a plain string piece. StringPiece.fromJSON accepts an unvalidated href, allowing a javascript: URI to enter the document model and serialized HTML and execute when another user renders and clicks the content. Applications that apply server-side HTML sanitization can neutralize the payload on save. This issue is fixed in version 2.1.18.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1