Npm · @Tinacms/App · CVE-2026-55660
**Nome do Software Vulnerável e Versões Afetadas**
@tinacms/app versões anteriores a 2.5.6
tinacms versões anteriores a 3.9.3
**Description**
Manejadores de postMessage de origem cruzada permitem XSS armazenado e sequestro de sessão. O software registra ouvintes de mensagens de janela — especificamente o manipulador de sobreposição useTina, o manipulador de popup de autenticação OAuth e o redutor GraphQL do iframe admin↔preview — que processam `event.data` sem verificar `event.origin` ou `event.source`. Além disso, envia mensagens usando origens de destino não específicas. Uma página maliciosa visitada por uma vítima, ou uma janela em relação de opener/iframe com um administrador do Tina, pode forjar mensagens para controlar o editor, injetar conteúdo de visualização ou manipular o canal de popup OAuth para sequestrar uma sessão de edição autenticada.
**Recommendations**
Atualize o @tinacms/app para a versão 2.5.6.
Atualize o tinacms para a versão 3.9.3.