PT-2026-49005 · Apostrophecms · @Apostrophecms/Seo
CVE-2026-53608
·
Publicado
2026-06-12
·
Atualizado
2026-07-31
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@apostrophecms/seo versões anteriores a 1.4.3
Descrição
O Cross-Site Scripting (XSS) armazenado ocorre quando o pacote
@apostrophecms/seo injeta o ID de Rastreamento do Google Analytics seoGoogleTrackingId e o ID do Google Tag Manager seoGoogleTagManager diretamente nos corpos das tags <script> usando literais de modelo JavaScript sem sanitização ou validação. Usuários com acesso de nível de editor, que é a função padrão para gerenciadores de conteúdo, podem definir essas variáveis com valores maliciosos. Isso permite que JavaScript arbitrário seja executado nos navegadores de todos os visitantes do site, podendo levar ao sequestro de sessões ou roubo de dados sensíveis.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso aos campos
seoGoogleTrackingId e seoGoogleTagManager para minimizar o risco de exploração.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Apostrophecms/Seo