PT-2026-1833 · Octobercms · October

CVE-2025-61676

·

Publicado

2026-01-09

·

Atualizado

2026-01-10

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do October anteriores a 3.7.13 Versões do October anteriores a 4.0.12
Descrição O October é um Sistema de Gerenciamento de Conteúdo (CMS) e plataforma web. Existe uma vulnerabilidade de cross-site scripting (XSS) nos formulários de configuração do backend do October CMS. Um usuário que possua a permissão "Customize Backend Styles" pode injetar HTML/JS malicioso no campo de entrada da folha de estilos localizado em "Styles" dentro das configurações de "Branding & Appearance". Uma entrada cuidadosamente construída pode contornar o contexto <style> pretendido, potencialmente permitindo a execução arbitrária de scripts em todas as páginas do backend para todos os usuários.
Recomendações Atualize para a versão 3.7.13 ou posterior do October. Atualize para a versão 4.0.12 ou posterior do October.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61676
GHSA-WVPQ-H33F-8RP6

Produtos afetados

October