PT-2026-50646 · Cotonti · Cotonti
CVE-2026-55746
·
Publicado
2026-06-18
·
Atualizado
2026-08-10
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cotonti versão 1.0.0
Descrição
O módulo Personal File Storage (PFS) permite que usuários autenticados armazenem HTML ou JavaScript em um título de pasta. Isso ocorre porque a variável
pff title é importada usando um filtro 'TXT' que não remove nem codifica HTML. No arquivo modules/pfs/inc/pfs.main.php, o título é atribuído à variável de template PFF ROW TITLE sem o uso de htmlspecialchars(), e o arquivo modules/pfs/tpl/pfs.tpl exibe {PFF ROW TITLE} sem a devida sanitização. Consequentemente, o script injetado é executado no navegador de qualquer usuário que visualize a listagem de pastas, incluindo usuários que acessam pastas públicas. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, onde scripts maliciosos são salvos permanentemente no servidor e servidos a outros usuários.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cotonti