PT-2026-41688 · Packagist+2 · Ci4-Cms-Erp/Ci4Ms+1

CVE-2026-45138

·

Publicado

2026-05-18

·

Atualizado

2026-07-21

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CI4MS versões anteriores a 0.31.9.0
Description Ocorre um Cross-Site Scripting (XSS) armazenado devido a uma falha na regra de validação html purify usada para sanitizar corpos de postagens de blog. A regra depende de mutação por referência (?string &$str), mas o validador subjacente passa uma cópia local do valor, fazendo com que o texto sanitizado seja descartado. Consequentemente, o controlador de Blog grava dados brutos e não sanitizados da variável content no campo blog langs.content do banco de dados. Esse conteúdo é então renderizado sem escape no template público, permitindo que um invasor com permissões de blogs.create ou blogs.update execute JavaScript arbitrário nos navegadores de todos os visitantes, incluindo superadministradores. Este problema também afeta o módulo de Páginas através das funções Pages::create e Pages::update. Detalhes técnicos incluem uma incompatibilidade de chave de cache na função getClean(), onde o cache é indexado pelo hash MD5 do texto limpo em vez do texto original.
Recommendations Atualize para a versão 0.31.9.0. Como mitigação temporária, restrinja o acesso às funções blogs.create e blogs.update apenas a usuários confiáveis. Como mitigação temporária, restrinja o acesso às funções Pages::create e Pages::update.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45138
GHSA-2M69-JMVH-6CHR

Produtos afetados

Ci4-Cms-Erp/Ci4Ms
Ci4Ms