Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Josangeorge

#37044de 57,342
7.6CVSS total
Vulnerabilidades · 1
PT-2026-95141
7.6
2026-09-17
Vvveb · Vvveb · CVE-2026-54506
**Nome do Software Vulnerável e Versões Afetadas** Vvveb versões anteriores a 1.0.8.5 **Description** Uma falha existe na maneira como as bios de perfil de usuário são processadas. O arquivo 'app/controller/user/profile.php' aceita o campo `user[bio]` e o processa usando a função `sanitizeHTML()` em 'system/functions.php'. Devido a um erro de expressão regular relacionado ao delimitador de barra diagonal e a uma condição do-while defeituosa, tags aninhadas proibidas são removidas apenas uma vez. Isso permite que usuários com função de Autor ou superior ignorem a sanitização enviando tags aninhadas proibidas ou marcações de manipuladores de eventos prefixadas por solidus. O conteúdo não sanitizado é renderizado sem codificação de saída suficiente no endpoint '/author/{username}', na visualização de gerenciamento de usuários do administrador e, potencialmente, em exibições de comentários. Isso pode levar à execução de JavaScript controlado por um invasor, expondo potencialmente dados de sessão do navegador, permitindo ações de conta no contexto da vítima, desfiguração (defacement) ou phishing. **Recommendations** Atualizar para a versão 1.0.8.5.