Ядро Grav Shortcode до версии 6.2.5 содержит сохраненные уязвимости межсайтового скриптинга в параметре тега [lorem] и сводном параметре [details], которые записываются на отображаемые страницы без экранирования. Злоумышленники, имеющие доступ к редактированию страниц, могут внедрить произвольный HTML и JavaScript, которые выполняются в браузерах всех посетителей страниц, включая администраторов.
Показать оригинальное описание (EN)
Grav Shortcode Core before 6.2.5 contains stored cross-site scripting vulnerabilities in the [lorem] tag parameter and [details] summary parameter that are written to rendered pages without escaping. Attackers with page-edit access can inject arbitrary HTML and JavaScript that executes in the browsers of all page visitors, including administrators.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
|
— |
6.2.5
|