PT-2026-102305 · Unknown · Wp Vehicle Manager

·

CVE-2026-101109

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Vehicle Manager (Free) versões anteriores a 6.5.8
Description Ocorre Cross-Site Scripting Refletido na página pública vehicle-detail quando o endpoint task=view é utilizado. A aplicação reflete o parâmetro de requisição title diretamente em um atributo HTML delimitado por aspas duplas sem qualquer codificação de saída. Um invasor pode usar um caractere de aspas duplas no parâmetro title para fechar o atributo e injetar marcações arbitrárias, como uma tag <script>, na página.
Recommendations Atualize o Vehicle Manager (Free) para a versão 6.5.8 ou posterior. Evite usar o parâmetro title na página vehicle-detail até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101109

Produtos afetados

Wp Vehicle Manager