PT-2026-20772 · Alkacon · Alkacon Opencms

CVE-2026-2735

·

Publicado

2026-02-19

·

Atualizado

2026-02-19

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Alkacon OpenCms versão 18.0
Descrição Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no Alkacon OpenCms versão 18.0. O problema ocorre porque os dados fornecidos pelo usuário não são validados adequadamente quando uma requisição POST é enviada ao seguinte endpoint da API: /blog/new-article/org.opencms.ugc.CmsUgcEditService.gwt. O parâmetro vulnerável é o text. Isso permite que um atacante injete scripts maliciosos que serão executados no contexto dos navegadores de outros usuários.
Recomendações Aplique validação de entrada ao parâmetro text ao processar requisições POST para o endpoint /blog/new-article/org.opencms.ugc.CmsUgcEditService.gwt.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2735

Produtos afetados

Alkacon Opencms