Craft Cms · Craft Cms · CVE-2026-55793
**Nome do Software Vulnerável e Versões Afetadas**
Craft CMS versões 5.0.0-RC1 through 5.9.22
**Description**
Um problema de cross-site scripting armazenado existe onde um usuário com permissões de painel de controle de nível de autor pode incorporar um payload de JavaScript malicioso em um título de entrada. A execução ocorre quando um administrador ou um usuário com permissões `saveEntries` para a mesma seção de Structure realiza uma operação de arrastar outra entrada sob a entrada afetada na visualização de tabela. Isso acontece porque o servidor escapa o título em `data-title`, que o navegador decodifica e o jQuery lê via `.data('title')`, concatenando-o posteriormente em uma nova string HTML sem a devida filtragem de atributos. A exploração bem-sucedida requer que o invasor tenha no mínimo a função de Autor e que a vítima execute uma ação específica de arrastar enquanto possua privilégios de sessão elevados.
**Recommendations**
Atualizar para a versão 5.9.23.