Версии Craft CMS от 5.0.0-RC1 до 5.10.11 содержат сохраненную уязвимость межсайтового скриптинга в поле имени сайта, из-за которой не удается очистить вводимые данные. Администраторы могут вставлять произвольные полезные данные JavaScript в имя сайта, которые выполняются, когда другие пользователи просматривают страницы настроек панели управления.
Показать оригинальное описание (EN)
Craft CMS versions from 5.0.0-RC1 before 5.10.11 contain a stored cross-site scripting vulnerability in the site name field that fails to sanitize input. Administrators can inject arbitrary JavaScript payloads in the site name that execute when other users view the control panel settings pages.
Характеристики атаки
Последствия
Строка CVSS v4.0