Unknown · Projectsend · CVE-2026-53992
**Nome do Software Vulnerável e Versões Afetadas**
ProjectSend versão r2029
**Description**
Ocorre cross-site scripting refletido no endpoint 'thumbnails-regenerate.php'. Atacantes remotos podem injetar HTML e JavaScript arbitrários ao fornecer valores não sanitizados através dos parâmetros GET `start date` e `end date`, que são ecoados sem escape em valores de atributos HTML. Uma vítima autenticada com permissões de edit settings que acessar uma URL maliciosa pode ter scripts executados na origem da aplicação, levando potencialmente ao roubo de cookies de sessão ou ações não autorizadas, como gerenciamento de usuários, gerenciamento de arquivos e alterações nas configurações da aplicação.
**Recommendations**
Para a versão r2029, evite usar os parâmetros `start date` e `end date` no endpoint 'thumbnails-regenerate.php' até que uma correção seja aplicada.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.