PT-2026-102305 · Unknown · Wp Vehicle Manager
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Vehicle Manager (Free) versões anteriores a 6.5.8
Description
Ocorre Cross-Site Scripting Refletido na página pública vehicle-detail quando o endpoint
task=view é utilizado. A aplicação reflete o parâmetro de requisição title diretamente em um atributo HTML delimitado por aspas duplas sem qualquer codificação de saída. Um invasor pode usar um caractere de aspas duplas no parâmetro title para fechar o atributo e injetar marcações arbitrárias, como uma tag <script>, na página.Recommendations
Atualize o Vehicle Manager (Free) para a versão 6.5.8 ou posterior.
Evite usar o parâmetro
title na página vehicle-detail até que a atualização seja aplicada.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Vehicle Manager