Ad

CVE-2026-84793

MEDIUM CVSS 4.0: 4,8 EPSS 0.15%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 5.10.11
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS от 5.0.0-RC1 до 5.10.11 содержат сохраненную уязвимость межсайтового скриптинга в поле имени сайта, из-за которой не удается очистить вводимые данные. Администраторы могут вставлять произвольные полезные данные JavaScript в имя сайта, которые выполняются, когда другие пользователи просматривают страницы настроек панели управления.

Показать оригинальное описание (EN)

Craft CMS versions from 5.0.0-RC1 before 5.10.11 contain a stored cross-site scripting vulnerability in the site name field that fails to sanitize input. Administrators can inject arbitrary JavaScript payloads in the site name that execute when other users view the control panel settings pages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0