PT-2026-33174 · Npm+1 · Sanitize-Html+1

CVE-2026-40186

·

Publicado

2026-04-15

·

Atualizado

2026-04-16

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions ApostropheCMS versões anteriores a 4.29.0 sanitize-html versão 2.17.1
Description Uma regressão no pacote sanitize-html permite a evasão da aplicação de allowedTags para textos dentro de elementos nonTextTagsArray, especificamente textarea e option. O código em 'packages/sanitize-html/index.js' assume incorretamente que o htmlparser2 não decodifica entidades dentro desses elementos e ignora a filtragem. No entanto, o htmlparser2 10.x decodifica entidades antes de passar o texto para o callback ontext, fazendo com que o HTML codificado por entidades seja escrito diretamente na saída como caracteres HTML literais. Isso permite que um invasor injete tags arbitrárias, incluindo payloads de cross-site scripting (XSS), por meio de qualquer elemento option ou textarea permitido usando codificação de entidades. Isso ocorre em configurações não padrão onde esses elementos estão incluídos em allowedTags.
Recommendations Atualizar o ApostropheCMS para a versão 4.29.0. Atualizar o sanitize-html para a versão 2.17.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40186
GHSA-9MRH-V2V3-XPFM

Produtos afetados

Apostrophe Cms
Sanitize-Html