Ad

CVE-2026-81918

MEDIUM CVSS 4.0: 4,8 EPSS 0.30%
Обновлено 12 сентября 2026
Payload
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Конкретные CMS ниже 9.5.3 уязвимы к сохраненному XSS через поле «Формат даты» в блоке «Отображение атрибутов страницы». Пользователь с разрешениями edit_page_contents может хранить полезную нагрузку, которая выполняется в браузере любого посетителя, просматривавшего страницу, где блок был настроен для отображения атрибута типа даты. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 4,8 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N.

Спасибо Ориолу Ортису за репортаж.

Показать оригинальное описание (EN)

Concrete CMS below 9.5.3 is vulnerable to Stored XSS via the Date Format field in the Page Attribute Display block. A user with edit_page_contents permissions could store a payload which executes in the browser of any visitor who viewed a page where the block was configured to display a date-type attribute. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 4.8 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Oriol Ortiz for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0