Ad

CVE-2026-78140

MEDIUM CVSS 4.0: 2,0 EPSS 0.24%
Обновлено 24 августа 2026
Java
Параметр Значение
CVSS 2,0 (MEDIUM)
Тип уязвимости CWE-791 (Неполная фильтрация спецсимволов), CWE-1336 (Внедрение через шаблоны)
Поставщик Java
Публичный эксплойт Нет

Обнаружена уязвимость в Dromara UJCMS до 10.1.3. Затронутым элементом является обновление функции файла src/main/java/com/ujcms/cms/ext/web/backendapi/WebFileTemplateController.java конечной точки компонента web-file-template. Выполнение манипуляции может привести к неправильной нейтрализации специальных элементов, используемых в шаблонизаторе.

Атака может быть запущена удаленно. Эксплойт опубликован и может быть использован.

Показать оригинальное описание (EN)

A flaw has been found in Dromara UJCMS up to 10.1.3. The impacted element is the function update of the file src/main/java/com/ujcms/cms/ext/web/backendapi/WebFileTemplateController.java of the component web-file-template Endpoint. Executing a manipulation can lead to improper neutralization of special elements used in a template engine. The attack can be launched remotely. The exploit has been published and may be used.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

dromara:ujcms