Ad

CVE-2026-92590

MEDIUM CVSS 4.0: 5,1 EPSS 0.14%
Обновлено 19 сентября 2026
Craftcms
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 5.7.0 — 5.10.13
Устранено в версии 5.10.13
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Craftcms
Публичный эксплойт Нет

Craft CMS versions from 5.7.0 before 5.10.13 contain a stored cross-site scripting vulnerability in the Generated Fields feature that disables Twig autoescaping and fails to encode cached values. Content editors can inject malicious JavaScript through editable fields that executes in authenticated Control Panel sessions of higher-privileged users viewing element indexes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
5.7.0 5.10.13