
Уведомление о безопасности для CVE-2026-51565
Уведомление о безопасности для CVE-2026-51565
Уязвимость межсайтового скриптинга (XSS) в Modules/Docs/DocsController.php в Milk admin <=0.9.8 позволяет удалённым атакующим внедрять произвольный веб-скрипт или HTML через параметр action в специально сформированном запросе
На момент публикации официального исправления от разработчика для этой уязвимости нет, и с момента моего сообщения прошло 5 месяцев. До выхода обновлённой версии рекомендуется развернуть межсетевой экран уровня приложения (WAF), например ModSecurity, настроенный с соответствующими правилами защиты от XSS, чтобы блокировать вредоносные запросы, нацеленные на уязвимый параметр action. Администраторам также следует рассмотреть возможность ограничения доступа к затронутой функциональности, где это возможно, и отслеживать журналы приложения на предмет подозрительных запросов. Эти меры предназначены как временные смягчающие факторы и не должны рассматриваться как замена официальному обновлению безопасности. Когда станет доступна исправленная версия, администраторам следует как можно скорее выполнить обновление.