Ad

CVE-2026-85600

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 8 сентября 2026
Getgrav
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 2.0.21
Устранено в версии 2.0.21
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Getgrav
Публичный эксплойт Нет

Версии Grav Admin (getgrad/grad-plugin-admin2) <= 2.0.19 содержат сохраненную уязвимость межсайтового скриптинга в функции tHtml() (src/lib/stores/i18n.svelte.ts), которая заменяет ненадежные параметры, такие как имена пользователей, в шаблоны перевода перед анализом результата как уценки. Проверка имени пользователя на стороне сервера Grav (DataUser::isValidUsername) блокирует опасные для файловой системы символы, но не <, >, " или ', позволяя злоумышленнику зарегистрировать имя пользователя, содержащее полезную нагрузку HTML. Когда администратор просматривает поверхность пользовательского интерфейса, которая отображает имя пользователя через tHtml() — например, запрос на подтверждение двухфакторного принудительного отключения или уведомление редактора «страница заблокирована», — полезная нагрузка выполняется в его аутентифицированном сеансе.

Исправлено в 2.0.21.

Показать оригинальное описание (EN)

Grav Admin (getgrav/grav-plugin-admin2) versions <= 2.0.19 contain a stored cross-site scripting vulnerability in the tHtml() function (src/lib/stores/i18n.svelte.ts), which substitutes untrusted parameters such as usernames into translation templates before parsing the result as markdown. Grav's server-side username validation (DataUser::isValidUsername) blocks filesystem-dangerous characters but not <, >, ", or ', allowing an attacker to register a username containing an HTML payload. When an administrator views a UI surface that renders the username through tHtml()—such as the two-factor force-disable confirmation prompt or the 'page is locked' editor notice—the payload executes in their authenticated session. Fixed in 2.0.21.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
2.0.21