CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92590

Orta

Teknik Veri (Otomatik)

CVSS Skoru
5.4
EPSS
CWE
CWE-79
KEV Durumu
Hayır

Craft CMS'nin 5.7.0'dan 5.10.13'e kadar olan sürümleri, Twig oto-kaçışını devre dışı bırakan ve önbelleğe alınan değerleri kodlamayan Oluşturulan Alanlar özelliğinde depolanmış bir cross-site scripting zafiyeti içerir. İçerik düzenleyicileri, daha yüksek ayrıcalıklı kullanıcıların öğe dizinlerini görüntülediği kimliği doğrulanmış Control Panel oturumlarında yürütülen kötü amaçlı JavaScript enjekte edebilecekleri düzenlenebilir alanlar aracılığıyla.

Orijinal açıklama (İngilizce)

Craft CMS versions from 5.7.0 before 5.10.13 contain a stored cross-site scripting vulnerability in the Generated Fields feature that disables Twig autoescaping and fails to encode cached values. Content editors can inject malicious JavaScript through editable fields that executes in authenticated Control Panel sessions of higher-privileged users viewing element indexes.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.