Ad

CVE-2026-87928

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 9 сентября 2026
MaxSite
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 0.94 — 109.6
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик MaxSite
Публичный эксплойт Нет

Версии MaxSite CMS с 0.94 по 109.6 содержат уязвимость межсайтового скриптинга в обработчике загрузки admin_page, которая позволяет любому вошедшему в систему пользователю загружать HTML-файлы. Злоумышленники могут загружать HTML-код, содержащий вредоносные сценарии, в каталог uploads/_pages/, который выполняется в браузерах посетителей при доступе к файлу, что позволяет осуществлять постоянные атаки с использованием хранимых межсайтовых сценариев.

Показать оригинальное описание (EN)

MaxSite CMS versions 0.94 through 109.6 contain a cross-site scripting vulnerability in the admin_page upload handler that allows any logged-in user to upload HTML files. Attackers can upload HTML containing malicious scripts to the uploads/_pages/ directory, which executes in visitors' browsers when the file is accessed, enabling persistent stored cross-site scripting attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0