Unknown · Winter Cms · CVE-2026-22254
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Winter CMS anteriores a 1.2.10
**Descrição**
Versões do Winter CMS anteriores a 1.2.10 permitem que usuários com acesso ao Gerenciador de Ativos do CMS façam upload de Gráficos Vetoriais Escaláveis (SVGs) sem a sanitização adequada. Um atacante precisa de acesso ao Backend com uma conta de usuário que possua a permissão `cms.manage assets` para explorar essa vulnerabilidade. A permissão `cms.manage assets` deve ser restrita a administradores e desenvolvedores confiáveis.
**Recomendações**
Atualize para a versão 1.2.10 ou posterior do Winter CMS.
Como medida de contorno, aplique o commit 8a7f74b004fcd19721764fc63af0cdb339d9fb65 à sua instalação do Winter CMS manualmente.
Restrinja a permissão `cms.manage assets` a administradores e desenvolvedores confiáveis.