PT-2026-109315 · Tina · Tina
CVE-2026-108260
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tina versões anteriores a 0.2.1
Descrição
O elemento
tina-markdown em packages/@tinacms/web-components/src/tina-markdown.js não valida o esquema da URL ao atribuir um valor node.url de texto rico ao atributo href de uma âncora. Isso permite que um autor de conteúdo armazene um link usando um esquema capaz de executar scripts, como javascript:, que é então renderizado como um link ativo. Um visitante que clicar nesse link executará um script controlado pelo invasor na origem do site. Esse script pode acessar dados do aplicativo de mesma origem e potencialmente expor credenciais armazenadas no localStorage sob a chave tinacms-auth caso o visitante seja um editor ou administrador.Recomendações
Atualize para a versão 0.2.1.
Como medida paliativa temporária, restrinja as permissões de autoria de conteúdo para evitar a inserção de esquemas de URL não autorizados em campos de texto rico.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tina