PT-2021-6524 · Ckeditor+3 · Clipboard+10
CVE-2021-32809
·
Publicado
2021-08-12
·
Atualizado
2026-05-22
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do CKEditor de 4.5.2 a 4.16.1
Plug-ins do CKEditor 4 que dependem do plug-in clipboard, nas versões 4.5.2 e posteriores, incluindo:
-
clipboard
-
pastetext
-
pastetools
-
widget
-
uploadwidget
-
autolink
-
tableselection
Descrição
O problema está relacionado ao gerenciamento incorreto da geração de código no plugin de área de transferência do CKEditor, permitindo que um invasor remoto comprometa a integridade dos dados ao injetar HTML arbitrário no editor usando HTML malformado na funcionalidade de colagem.
Recomendações
Para as versões 4.5.2 a 4.16.1 do CKEditor, atualize para a versão 4.16.2 para resolver o problema.
Para plug-ins do CKEditor 4 com dependência do plug-in Clipboard, atualize os plug-ins para versões compatíveis com o CKEditor 4.16.2.
Como solução alternativa temporária, considere desativar a funcionalidade de colar usando o plug-in Clipboard até que um patch esteja disponível.
Restrinja o acesso ao plug-in Clipboard para minimizar o risco de exploração.
Correção
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ckeditor
Debian
Linuxmint
Ubuntu
Autolink
Clipboard
Pastetext
Pastetools
Tableselection
Uploadwidget
Widget