Ad

CVE-2026-85485

MEDIUM CVSS 3.1: 6,1 EPSS 0.26%
Обновлено 10 сентября 2026
HTML
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 0.410002
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик HTML
Публичный эксплойт Нет

HTML::FormHandler версий до 0.410002 для Perl отображает некоторые сообщения об ошибках в HTML без экранирования. Макет формы Table и оболочки Bootstrap 2 и 3 встраивают каждую строку ошибки прямо в окружающую разметку. Версия 0.410000, исправление CVE-2026-19872, экранировала эквивалентные значения в других макетах и ​​оболочках, а версия 0.410002 распространила это на эти три.

Сообщения об ошибках, содержащие контент, на который повлиял злоумышленник, например отклоненные значения полей, могут встраивать JavaScript в отображаемые страницы.

Показать оригинальное описание (EN)

HTML::FormHandler versions before 0.410002 for Perl render some error messages into HTML without escaping. The Table form layout and the Bootstrap 2 and 3 wrappers splice each error string straight into the surrounding markup. Version 0.410000, the fix for CVE-2026-19872, escaped the equivalent values in the other layouts and wrappers, and 0.410002 extended that to these three. Error messages that contain attacker-influenced content such as rejected field values could embed JavaScript in rendered pages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1