PT-2026-42018 · Ctrlpanel · Ctrlpanel
CVE-2026-34246
·
Publicado
2026-05-19
·
Atualizado
2026-05-19
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
CtrlPanel versões anteriores a 1.2.0
Descrição
Um problema de Cross-Site Scripting (XSS) Armazenado existe na interface de gerenciamento de funções do administrador. Na função
datatable() em app/Http/Controllers/Admin/RoleController.php, as variáveis role->name e role->color são interpoladas em atributos HTML e de estilo sem sanitização. Além disso, a chamada .rawColumns(['actions', 'name']) faz com que o DataTables renderize a coluna de nome como HTML bruto, ignorando a escape de saída. Um administrador com permissões para criar ou editar funções pode injetar payloads maliciosos nos campos de nome ou cor. Esses payloads são armazenados no banco de dados e executados no navegador de qualquer administrador que acesse o endpoint '/admin/roles'. Isso pode levar ao sequestro de sessão, coleta de credenciais, escalonamento de privilégios lateral e a criação de um backdoor persistente.Recomendações
Atualize para a versão 1.2.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/admin/roles' ou limite as permissões de criação e edição de funções apenas aos administradores mais confiáveis.
Exploit
Correção
LPE
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ctrlpanel