Ad

CVE-2026-85598

MEDIUM CVSS 4.0: 5,1 EPSS 0.15%
Обновлено 14 сентября 2026
Getgrav
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 2.0.0 — 2.0.24
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Getgrav
Публичный эксплойт Нет

В версиях Grav с 2.0.0 по 2.0.17 не удается применить обнаружение XSS для экономии времени к модульным страницам, что позволяет аутентифицированным редакторам страниц хранить полезные нагрузки XSS, собранные с помощью Twig. Злоумышленники с правами на редактирование страниц могут создавать модульные страницы с вредоносным кодом Twig, который выполняется в браузерах посетителей при отображении родительской страницы, в том числе в сеансах администратора.

Показать оригинальное описание (EN)

Grav versions 2.0.0 through 2.0.17 fail to apply save-time XSS detection to modular pages, allowing authenticated page editors to store Twig-assembled XSS payloads. Attackers with page-edit rights can create modular pages with malicious Twig code that executes in visitor browsers when the parent page is rendered, including in administrator sessions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
2.0.0 <= 2.0.24