PT-2026-49005 · Apostrophecms · @Apostrophecms/Seo

CVE-2026-53608

·

Publicado

2026-06-12

·

Atualizado

2026-07-31

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @apostrophecms/seo versões anteriores a 1.4.3
Descrição O Cross-Site Scripting (XSS) armazenado ocorre quando o pacote @apostrophecms/seo injeta o ID de Rastreamento do Google Analytics seoGoogleTrackingId e o ID do Google Tag Manager seoGoogleTagManager diretamente nos corpos das tags <script> usando literais de modelo JavaScript sem sanitização ou validação. Usuários com acesso de nível de editor, que é a função padrão para gerenciadores de conteúdo, podem definir essas variáveis com valores maliciosos. Isso permite que JavaScript arbitrário seja executado nos navegadores de todos os visitantes do site, podendo levar ao sequestro de sessões ou roubo de dados sensíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso aos campos seoGoogleTrackingId e seoGoogleTagManager para minimizar o risco de exploração.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53608
GHSA-WF43-FPP3-CF65

Produtos afetados

@Apostrophecms/Seo