PT-2026-1833 · Octobercms · October
CVE-2025-61676
·
Publicado
2026-01-09
·
Atualizado
2026-01-10
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do October anteriores a 3.7.13
Versões do October anteriores a 4.0.12
Descrição
O October é um Sistema de Gerenciamento de Conteúdo (CMS) e plataforma web. Existe uma vulnerabilidade de cross-site scripting (XSS) nos formulários de configuração do backend do October CMS. Um usuário que possua a permissão "Customize Backend Styles" pode injetar HTML/JS malicioso no campo de entrada da folha de estilos localizado em "Styles" dentro das configurações de "Branding & Appearance". Uma entrada cuidadosamente construída pode contornar o contexto
<style> pretendido, potencialmente permitindo a execução arbitrária de scripts em todas as páginas do backend para todos os usuários.Recomendações
Atualize para a versão 3.7.13 ou posterior do October.
Atualize para a versão 4.0.12 ou posterior do October.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
October