PT-2026-41688 · Packagist+2 · Ci4-Cms-Erp/Ci4Ms+1
CVE-2026-45138
·
Publicado
2026-05-18
·
Atualizado
2026-07-21
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
CI4MS versões anteriores a 0.31.9.0
Description
Ocorre um Cross-Site Scripting (XSS) armazenado devido a uma falha na regra de validação
html purify usada para sanitizar corpos de postagens de blog. A regra depende de mutação por referência (?string &$str), mas o validador subjacente passa uma cópia local do valor, fazendo com que o texto sanitizado seja descartado. Consequentemente, o controlador de Blog grava dados brutos e não sanitizados da variável content no campo blog langs.content do banco de dados. Esse conteúdo é então renderizado sem escape no template público, permitindo que um invasor com permissões de blogs.create ou blogs.update execute JavaScript arbitrário nos navegadores de todos os visitantes, incluindo superadministradores. Este problema também afeta o módulo de Páginas através das funções Pages::create e Pages::update. Detalhes técnicos incluem uma incompatibilidade de chave de cache na função getClean(), onde o cache é indexado pelo hash MD5 do texto limpo em vez do texto original.Recommendations
Atualize para a versão 0.31.9.0.
Como mitigação temporária, restrinja o acesso às funções
blogs.create e blogs.update apenas a usuários confiáveis.
Como mitigação temporária, restrinja o acesso às funções Pages::create e Pages::update.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ci4-Cms-Erp/Ci4Ms
Ci4Ms