Glpi · Tag Plugin · CVE-2026-53987
**Nome do Software Vulnerável e Versões Afetadas**
Tag plugin for GLPI 11 versões anteriores a 2.14.4
**Description**
Ocorre cross-site scripting armazenado porque o software armazena nomes de tags sem sanitização HTML e os renderiza na marcação do badge Kanban através da função `preKanbanContent()` sem a devida codificação de saída. Um usuário autenticado com direitos de criação ou atualização de TAG MANAGEMENT pode definir um nome de tag contendo HTML, que será executado no navegador de qualquer usuário que abrir a visualização Kanban de um ticket, problema, mudança ou projeto ao qual a tag esteja vinculada.
**Recommendations**
Atualize o Tag plugin for GLPI 11 para a versão 2.14.4 ou posterior.