CVE-2023-28447
Уязвимость межсайтового скриптинга при экранировании JavaScript в smarty/smarty
- Опубликовано
- 28 мар. 2023 г.
- Обновлено
- 3 нояб. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 61,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Smarty — это шаблонизатор для PHP. В затронутых версиях Smarty некорректно экранировал JavaScript-код. Злоумышленник мог воспользоваться этой уязвимостью для выполнения произвольного JavaScript-кода в контексте браузерной сессии пользователя. Это может привести к несанкционированному доступу к конфиденциальным данным пользователя, манипуляции поведением веб-приложения или совершению несанкционированных действий от имени пользователя. Пользователям рекомендуется обновиться до версии 3.1.48 или 4.3.1, чтобы устранить эту проблему. Известных обходных путей для этой уязвимости не существует.
Источники
1Модуль для PrestaShop 1.7.X для исправления уязвимости CVE-2023-28447 (Smarty XSS)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.