PT-2026-50646 · Cotonti · Cotonti

CVE-2026-55746

·

Publicado

2026-06-18

·

Atualizado

2026-08-10

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Cotonti versão 1.0.0
Descrição O módulo Personal File Storage (PFS) permite que usuários autenticados armazenem HTML ou JavaScript em um título de pasta. Isso ocorre porque a variável pff title é importada usando um filtro 'TXT' que não remove nem codifica HTML. No arquivo modules/pfs/inc/pfs.main.php, o título é atribuído à variável de template PFF ROW TITLE sem o uso de htmlspecialchars(), e o arquivo modules/pfs/tpl/pfs.tpl exibe {PFF ROW TITLE} sem a devida sanitização. Consequentemente, o script injetado é executado no navegador de qualquer usuário que visualize a listagem de pastas, incluindo usuários que acessam pastas públicas. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, onde scripts maliciosos são salvos permanentemente no servidor e servidos a outros usuários.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55746
GHSA-86HP-HF3J-3M8R

Produtos afetados

Cotonti