PT-2026-41770 · Packagist+2 · Ci4-Cms-Erp/Ci4Ms+1
CVE-2026-45270
·
Publicado
2026-05-18
·
Atualizado
2026-07-21
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
CI4MS versões anteriores a 0.31.9.0
Description
O módulo de backend
Pages não sanitiza adequadamente o conteúdo das páginas, resultando em Cross-Site Scripting (XSS) armazenado. Embora a regra de validação html purify esteja registrada para o conteúdo da página indexado por idioma, o sistema persiste o valor bruto do POST no banco de dados em vez da versão sanitizada. O renderizador público de páginas, especificamente a função Home::index() e o template app/Views/templates/default/pages.php, emite a variável $pageInfo->content sem a devida codificação. Isso permite que um invasor com permissões de autor de conteúdo injete scripts maliciosos que são executados no navegador de qualquer visitante, incluindo administradores. Se uma página maliciosa for promovida à página inicial do site, a carga útil pode ser servida no endpoint /, afetando todos os visitantes do site. Isso pode levar ao sequestro de contas administrativas através da exfiltração de cookies de sessão.Recommendations
Atualize para a versão 0.31.9.0.
Como mitigação temporária, restrinja as permissões
pages.create e pages.update apenas a usuários altamente confiáveis para evitar a injeção de conteúdo malicioso.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ci4-Cms-Erp/Ci4Ms
Ci4Ms