CVE-2026-27621
TypiCMS Core weist gespeichertes Cross-Site-Scripting (XSS) über den SVG-Datei-Upload auf
- Veröffentlicht
- 25.02.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 8,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
TypiCMS ist ein mehrsprachiges Content-Management-System, das auf dem Laravel-Framework basiert. Im Datei-Upload-Modul von TypiCMS vor Version 16.1.7 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS). Die Anwendung erlaubt Benutzern mit Datei-Upload-Berechtigungen das Hochladen von SVG-Dateien. Obwohl eine MIME-Typ-Validierung vorhanden ist, wird der Inhalt der SVG-Datei nicht bereinigt. Ein Angreifer kann eine speziell präparierte SVG-Datei hochladen, die bösartigen JavaScript-Code enthält. Wenn ein anderer Benutzer (z. B. ein Administrator) diese Datei über die Anwendung anzeigt oder darauf zugreift, wird das Skript in dessen Browser ausgeführt, was zur Kompromittierung der Sitzung dieses Benutzers führt. Das Problem wird durch einen Fehler in der SVG-Parsing-Logik verschärft, der einen 500-Fehler verursachen kann, wenn das hochgeladene SVG kein `viewBox`-Attribut enthält. Dies mindert die XSS-Schwachstelle jedoch nicht, da ein Angreifer problemlos ein gültiges `viewBox`-Attribut in seine bösartige Nutzlast einfügen kann. Version 16.1.7 von TypiCMS Core behebt das Problem.
Quellen
1CVE-2026-27621 – TypiCMS Core weist eine gespeicherte Cross-Site Scripting (XSS)-Schwachstelle beim Hochladen von SVG-Dateien auf.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.