Описание
Contao before 5.5.6 allows XSS via an SVG document. This affects (in contao/core-bundle in Composer) 4.x before 4.13.54, 5.0.x through 5.3.x before 5.3.30, and 5.4.x and 5.5..x before 5.5.6.
Ссылки
- Vendor Advisory
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 4.0 (включая) до 4.13.54 (исключая)Версия от 5.0.0 (включая) до 5.3.30 (исключая)Версия от 5.4.0 (включая) до 5.5.6 (исключая)
Одно из
cpe:2.3:a:contao:contao:*:*:*:*:*:*:*:*
cpe:2.3:a:contao:contao:*:*:*:*:*:*:*:*
cpe:2.3:a:contao:contao:*:*:*:*:*:*:*:*
EPSS
Процентиль: 55%
0.0033
Низкий
6.4 Medium
CVSS3
5.4 Medium
CVSS3
Дефекты
CWE-434
Связанные уязвимости
CVSS3: 4.8
github
больше 1 года назад
Duplicate Advisory: Contao allows admin an account to upload SVG file containing malicious JavaScript
EPSS
Процентиль: 55%
0.0033
Низкий
6.4 Medium
CVSS3
5.4 Medium
CVSS3
Дефекты
CWE-434