PT-2026-109315 · Tina · Tina

CVE-2026-108260

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Tina versões anteriores a 0.2.1
Descrição O elemento tina-markdown em packages/@tinacms/web-components/src/tina-markdown.js não valida o esquema da URL ao atribuir um valor node.url de texto rico ao atributo href de uma âncora. Isso permite que um autor de conteúdo armazene um link usando um esquema capaz de executar scripts, como javascript:, que é então renderizado como um link ativo. Um visitante que clicar nesse link executará um script controlado pelo invasor na origem do site. Esse script pode acessar dados do aplicativo de mesma origem e potencialmente expor credenciais armazenadas no localStorage sob a chave tinacms-auth caso o visitante seja um editor ou administrador.
Recomendações Atualize para a versão 0.2.1. Como medida paliativa temporária, restrinja as permissões de autoria de conteúdo para evitar a inserção de esquemas de URL não autorizados em campos de texto rico.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-108260
GHSA-C42Q-QVC3-J6VG

Produtos afetados

Tina