Pico · Pico · CVE-2026-72574
**Nome do Software Vulnerável e Versões Afetadas**
picocms/Pico versões anteriores a 2.1.5
**Description**
Um problema de injeção de cabeçalho de host permite que um invasor remoto não autenticado controle a origem dos ativos JavaScript e CSS carregados pelo tema padrão. Quando o `base url` não está definido, a função `getBaseUrl()` em lib/Pico.php constrói a URL base usando os cabeçalhos de requisição `Host`, `X-Forwarded-Host`, `X-Forwarded-Proto` e `X-Forwarded-Port` não validados. Isso faz com que `theme url`, `assets url` e `plugins url` apontem para um domínio controlado pelo invasor, levando a aplicação a carregar scripts e folhas de estilo dessa fonte externa.
**Recommendations**
Atualize o picocms/Pico para a versão 2.1.5 ou posterior.
Configure o `base url` para um valor estático para evitar que a aplicação dependa de cabeçalhos de requisição para determinar a URL base.