PT-2026-33171 · Unknown+1 · Apostrophe Cms+1
CVE-2026-33889
·
Publicado
2026-04-15
·
Atualizado
2026-04-16
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
ApostropheCMS versões anteriores a 4.29.0
Description
Um problema de cross-site scripting armazenado existe no módulo
@apostrophecms/color-field. A função convert() utiliza o TinyColor para validação, mas isenta qualquer valor que comece com --, destinado a propriedades personalizadas de CSS. Como a chamada launder.string() realiza apenas a coerção de tipo e não remove metacaracteres HTML, um editor pode injetar valores maliciosos. Esses valores não sanitizados são concatenados diretamente em tags <style> em elementos de estilo por widget para todos os visitantes e na folha de estilo global para editores. Um invasor com privilégios de editor pode injetar um valor que fecha a tag de estilo e executa JavaScript arbitrário no navegador de qualquer visitante ou administrador que visualize o conteúdo. Isso pode levar ao sequestro de sessões em massa, roubo de cookies e escalonamento de privilégios para controle administrativo.Recommendations
Atualize para a versão 4.29.0.
Como medida paliativa temporária, restrinja o uso do módulo
@apostrophecms/color-field ou limite as permissões de editores para widgets de estilização até que a atualização seja aplicada.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Apostrophecms/Color-Field
Apostrophe Cms