Ad

CVE-2026-85630

MEDIUM CVSS 3.1: 6,1 EPSS 0.24%
Обновлено 10 сентября 2026
HTML
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 0.410002
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик HTML
Публичный эксплойт Нет

HTML::FormHandler версий до 0.410002 для Perl отображает атрибуты полей в HTML без экранирования с помощью методаprocess_attrs. Любое приложение с полями или метками полей, где некоторые атрибуты созданы на основе данных, а не литералов, допускает использование в значении атрибута под влиянием злоумышленника текста, который может переопределить атрибуты поля или встроить JavaScript в отображаемые страницы. Например, виджет RadioGroup использует метод Process_attrs через методы render_option и Wrap_radio.

Показать оригинальное описание (EN)

HTML::FormHandler versions before 0.410002 for Perl render field attributes into HTML without escaping using the process_attrs method. Any application with fields or field labels where some attributes are built from data rather than literals allows attacker-influenced text in an attribute value that can override the field attributes or embed JavaScript in rendered pages. For example, the RadioGroup widget uses the process_attrs method via the render_option and wrap_radio methods.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1