CVE-2026-47761
TinyMCE Cross-Site Scripting (XSS)-Schwachstelle durch data-mce-object-Injection im Media-Plugin
- Veröffentlicht
- 28.05.2026
- Aktualisiert
- 28.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 18,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
TinyMCE ist ein Open-Source-Texteditor für Rich Text. Vor den Versionen 5.11.1, 7.9.3 und 8.5.1 besteht eine gespeicherte XSS-Schwachstelle im Media-Plugin. Angreifer können über manipulierte `data-mce-*`-Attribute bösartige Skripte injizieren, die beim Rendern von Inhalten ausgeführt werden. Betroffen sind Nutzer von TinyMCE mit aktiviertem Media-Plugin. Diese Schwachstelle ist in den Versionen 5.11.1, 7.9.3 und 8.5.1 behoben.
Quellen
1- CVE-2026-47761Informativ
# Proof-of-Concept- und Referenz-Repository für CVE-2026-47761, eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in TinyMCE. Enthält CVE-Details, GHSA-Advisory-Links und eine Hall of Fame für Sicherheitsforscher.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.