Ad

CVE-2026-85599

MEDIUM CVSS 4.0: 5,1 EPSS 0.16%
Обновлено 8 сентября 2026
Getgrav
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 6.2.5
Устранено в версии 6.2.5
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Getgrav
Публичный эксплойт Нет

Ядро Grav Shortcode до версии 6.2.5 содержит сохраненные уязвимости межсайтового скриптинга в параметре тега [lorem] и сводном параметре [details], которые записываются на отображаемые страницы без экранирования. Злоумышленники, имеющие доступ к редактированию страниц, могут внедрить произвольный HTML и JavaScript, которые выполняются в браузерах всех посетителей страниц, включая администраторов.

Показать оригинальное описание (EN)

Grav Shortcode Core before 6.2.5 contains stored cross-site scripting vulnerabilities in the [lorem] tag parameter and [details] summary parameter that are written to rendered pages without escaping. Attackers with page-edit access can inject arbitrary HTML and JavaScript that executes in the browsers of all page visitors, including administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
6.2.5