PT-2026-42017 · Ctrlpanel · Ctrlpanel
CVE-2026-34241
·
Publicado
2026-05-19
·
Atualizado
2026-05-20
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
CtrlPanel versões anteriores a 1.2.0
Descrição
Um problema de Cross-Site Scripting (XSS) Armazenado existe no sistema de notificação de resposta de tickets. O conteúdo não sanitizado da variável
$newmessage é armazenado em payloads de notificação do banco de dados e renderizado sem escape no navegador do destinatário. Isso ocorre nas funções AppNotificationsTicketAdminAdminReplyNotification (afetando administradores quando um usuário responde) e AppNotificationsTicketUserReplyNotification (afetando usuários quando um administrador responde). Isso permite a execução de JavaScript arbitrário, o que pode levar ao sequestro de sessão, coleta de credenciais por meio de prompts de login falsos ou keyloggers e escalonamento de privilégios.Recomendações
Atualizar para a versão 1.2.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ctrlpanel