Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-87

Improper Neutralization of Alternate XSS Syntax

The product does not neutralize or incorrectly neutralizes user-controlled input for alternate script syntax.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2019-01139 Уязвимость программ обмена сообщениями Microsoft Lync Server и Skype for Business Server, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю осуществить межсайтовую сценарную атаку
BDU:2021-00023 Уязвимость интерфейса Resource Timing API браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2022-02490 Уязвимость веб-интерфейса средства для сбора информации об устройствах в сети Cisco Common Services Platform Collector, позволяющая нарушителю осуществлять межсайтовые сценарные атаки (XSS)
BDU:2022-05314 Уязвимость параметра SafeList.preserveRelativeLinks Java-библиотеки анализа, извлечения и управления данными в документах HTML jsoup, позволяющая нарушителю осуществлять межсайтовые сценарные атаки (XSS)
BDU:2022-06855 Уязвимость веб-интерфейса управления платформы управления политиками соединений Cisco Identity Services Engine (ISE), позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)
BDU:2023-05133 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю подменить отображаемый URL
BDU:2023-05134 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki, связанная с непринятием мер по нейтрализации альтернативного синтаксиса XSS, позволяющая нарушителю подменить отображаемый URL
BDU:2023-05135 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю подменить отображаемый URL
BDU:2023-05139 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki , связанная с непринятием мер по нейтрализации альтернативного синтаксиса XSS, позволяющая нарушителю подменить отображаемый URL
BDU:2023-05140 Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki , связанная с непринятием мер по нейтрализации альтернативного синтаксиса XSS, позволяющая нарушителю подменить отображаемый URL
BDU:2024-07796 Уязвимость плагина WordPress Infinite Scroll - Ajax Load More системы управления содержимым сайта WordPress, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю осуществлять межсайтовые сценарные атаки
BDU:2026-06872 Уязвимость компонента MCP OAuth платформы для автоматизации рабочих процессов N8n, позволяющая нарушителю проводить межсайтовые сценарные атаки (XSS)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-5298 Reflected XSS when importing CSV in OctoberCMS
CVE-2021-40131 Cisco Common Services Platform Collector Stored Cross-Site Scripting Vulnerability
CVE-2022-20963 A vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an authenticated, r...
CVE-2022-36033 jsoup may not sanitize Cross-Site Scripting (XSS) attempts if SafeList.preserveRelativeLinks is enabled
CVE-2022-39295 Improper Neutralization of Alternate XSS Syntax in Knowage-Server
CVE-2023-20188 A vulnerability in the web-based management interface of Cisco Small Business 200 Series Smart Switches, Cisco Small Business...
CVE-2023-20208 A vulnerability in the web-based management interface of Cisco ISE could allow an authenticated, remote attacker to conduct a...
CVE-2023-35156 XWiki Platform vulnerable to reflected cross-site scripting via xredirect parameter in delete template
CVE-2023-35158 XWiki Platform vulnerable to reflected cross-site scripting via xredirect parameter in restore template
CVE-2023-35159 XWiki Platform vulnerable to reflected cross-site scripting via xredirect parameter in deletespace template
CVE-2023-35160 XWiki Platform vulnerable to reflected cross-site scripting via back and xcontinue parameters in resubmit template
CVE-2023-35161 XWiki Platform vulnerable to reflected cross-site scripting via xredirect parameter in DeleteApplication page
CVE-2023-50712 Improper Neutralization of Alternate XSS Syntax in iris-web
CVE-2024-25640 Improper Neutralization of Alternate XSS Syntax in iris-web
CVE-2024-3162 Jeg Elementor Kit <= 2.6.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonial
CVE-2024-43381 reNgine vulnerable to Stored Cross-Site Scripting (XSS) via DNS Record Poisoning
CVE-2024-8505 WordPress Infinite Scroll - Ajax Load More <= 7.1.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via button_lab...
CVE-2025-27793 Vega vulnerable to Cross-site Scripting via RegExp.prototype[@@replace]
CVE-2025-48076 Galette is vulnerable to Cross-site Scripting
CVE-2025-48366 GroupOffice's Blind Stored XSS in Phone Number Field Enables Forced Redirect and Unauthorized Actions
CVE-2025-48494 Gokapi vulnerable to stored XSS via uploading file with malicious file name
CVE-2025-48495 Gokapi has stored XSS vulnerability in friendly name for API keys
CVE-2025-48992 Group-Office vulnerable to blind XSS
CVE-2025-49137 Hax CMS Stored Cross-Site Scripting vulnerability
CVE-2025-54369 Node-SAML SAML Authentication Bypass
CVE-2025-55291 Shaarli allows reflected XSS via searchtags parameter
CVE-2025-62414 bagisto - Cross Site Scripting (XSS) in Create New Customer
CVE-2025-62415 bagisto - Cross Site Scripting (XSS) in TinyMCE Image Upload (HTML)
CVE-2025-62418 bagisto - Cross Site Scripting (XSS) in TinyMCE Image Upload (SVG)
CVE-2025-65961 Contao is vulnerable to cross-site scripting in templates
CVE-2025-8561 Ova Advent <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
CVE-2026-22711 Stored XSS through system messages in WikiLove
CVE-2026-27120 Leaf-kit html escaping does not work on characters that are part of extended grapheme cluster
CVE-2026-33506 DOM-Based XSS in Ory Polis Login Page
CVE-2026-33510 DOM-Based XSS in Homarr /auth/login Redirect
CVE-2026-34598 YesWiki has Persistant Blind XSS at "/?BazaR&vue=consulter"
CVE-2026-35534 ChurchCRM has Stored XSS in PersonView.php via Facebook Field Attribute Injection
CVE-2026-40321 DotNetNuke.Core has stored cross-site-scripting (XSS) via SVG upload

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.