Vvveb · Vvveb · CVE-2026-54506
**Nome do Software Vulnerável e Versões Afetadas**
Vvveb versões anteriores a 1.0.8.5
**Description**
Uma falha existe na maneira como as bios de perfil de usuário são processadas. O arquivo 'app/controller/user/profile.php' aceita o campo `user[bio]` e o processa usando a função `sanitizeHTML()` em 'system/functions.php'. Devido a um erro de expressão regular relacionado ao delimitador de barra diagonal e a uma condição do-while defeituosa, tags aninhadas proibidas são removidas apenas uma vez. Isso permite que usuários com função de Autor ou superior ignorem a sanitização enviando tags aninhadas proibidas ou marcações de manipuladores de eventos prefixadas por solidus. O conteúdo não sanitizado é renderizado sem codificação de saída suficiente no endpoint '/author/{username}', na visualização de gerenciamento de usuários do administrador e, potencialmente, em exibições de comentários. Isso pode levar à execução de JavaScript controlado por um invasor, expondo potencialmente dados de sessão do navegador, permitindo ações de conta no contexto da vítima, desfiguração (defacement) ou phishing.
**Recommendations**
Atualizar para a versão 1.0.8.5.