PT-2026-41770 · Packagist+2 · Ci4-Cms-Erp/Ci4Ms+1

CVE-2026-45270

·

Publicado

2026-05-18

·

Atualizado

2026-07-21

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CI4MS versões anteriores a 0.31.9.0
Description O módulo de backend Pages não sanitiza adequadamente o conteúdo das páginas, resultando em Cross-Site Scripting (XSS) armazenado. Embora a regra de validação html purify esteja registrada para o conteúdo da página indexado por idioma, o sistema persiste o valor bruto do POST no banco de dados em vez da versão sanitizada. O renderizador público de páginas, especificamente a função Home::index() e o template app/Views/templates/default/pages.php, emite a variável $pageInfo->content sem a devida codificação. Isso permite que um invasor com permissões de autor de conteúdo injete scripts maliciosos que são executados no navegador de qualquer visitante, incluindo administradores. Se uma página maliciosa for promovida à página inicial do site, a carga útil pode ser servida no endpoint /, afetando todos os visitantes do site. Isso pode levar ao sequestro de contas administrativas através da exfiltração de cookies de sessão.
Recommendations Atualize para a versão 0.31.9.0. Como mitigação temporária, restrinja as permissões pages.create e pages.update apenas a usuários altamente confiáveis para evitar a injeção de conteúdo malicioso.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45270
GHSA-GQR2-7HCG-RCHF

Produtos afetados

Ci4-Cms-Erp/Ci4Ms
Ci4Ms