HTML::FormHandler версий до 0.410002 для Perl отображает некоторые сообщения об ошибках в HTML без экранирования. Макет формы Table и оболочки Bootstrap 2 и 3 встраивают каждую строку ошибки прямо в окружающую разметку. Версия 0.410000, исправление CVE-2026-19872, экранировала эквивалентные значения в других макетах и оболочках, а версия 0.410002 распространила это на эти три.
Сообщения об ошибках, содержащие контент, на который повлиял злоумышленник, например отклоненные значения полей, могут встраивать JavaScript в отображаемые страницы.
Показать оригинальное описание (EN)
HTML::FormHandler versions before 0.410002 for Perl render some error messages into HTML without escaping. The Table form layout and the Bootstrap 2 and 3 wrappers splice each error string straight into the surrounding markup. Version 0.410000, the fix for CVE-2026-19872, escaped the equivalent values in the other layouts and wrappers, and 0.410002 extended that to these three. Error messages that contain attacker-influenced content such as rejected field values could embed JavaScript in rendered pages.
Характеристики атаки
Последствия
Строка CVSS v3.1