PT-2021-6524 · Ckeditor+3 · Clipboard+10

CVE-2021-32809

·

Publicado

2021-08-12

·

Atualizado

2026-05-22

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do CKEditor de 4.5.2 a 4.16.1
Plug-ins do CKEditor 4 que dependem do plug-in clipboard, nas versões 4.5.2 e posteriores, incluindo:
  • clipboard
  • pastetext
  • pastetools
  • widget
  • uploadwidget
  • autolink
  • tableselection
Descrição
O problema está relacionado ao gerenciamento incorreto da geração de código no plugin de área de transferência do CKEditor, permitindo que um invasor remoto comprometa a integridade dos dados ao injetar HTML arbitrário no editor usando HTML malformado na funcionalidade de colagem.
Recomendações
Para as versões 4.5.2 a 4.16.1 do CKEditor, atualize para a versão 4.16.2 para resolver o problema.
Para plug-ins do CKEditor 4 com dependência do plug-in Clipboard, atualize os plug-ins para versões compatíveis com o CKEditor 4.16.2.
Como solução alternativa temporária, considere desativar a funcionalidade de colar usando o plug-in Clipboard até que um patch esteja disponível.
Restrinja o acesso ao plug-in Clipboard para minimizar o risco de exploração.

Correção

Code Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01784
CVE-2021-32809
GHSA-7889-RM5J-HPGG
USN-5340-1
USN-5340-2

Produtos afetados

Ckeditor
Debian
Linuxmint
Ubuntu
Autolink
Clipboard
Pastetext
Pastetools
Tableselection
Uploadwidget
Widget