PT-2026-50723 · Packagist+2 · Getkirby/Cms+1
CVE-2026-54002
·
Publicado
2026-06-18
·
Atualizado
2026-07-09
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.4
Kirby versões anteriores a 5.4.4
Description
Sites e plugins Kirby que processam entradas não confiáveis usando os campos
writer ou list, ou métodos de sanitização específicos, estão sujeitos a cross-site scripting (XSS) armazenado. O XSS é uma vulnerabilidade que permite a execução de código JavaScript no frontend do site ou na sessão do Painel de usuários. Em um ataque de XSS armazenado, a carga maliciosa é salva nos dados do conteúdo, permitindo potencialmente que um usuário autenticado com menos privilégios execute scripts no contexto de usuários com privilégios mais altos, como administradores.O problema ocorre porque a função
Dom::sanitize() não sanitiza nós que foram removidos de seu nó pai (unwrapped). Quando marcações maliciosas são injetadas como filhos de uma tag HTML ou XML desconhecida, esses nós filhos são copiados para o documento resultante sem serem sanitizados corretamente. Isso afeta os seguintes componentes e métodos:- Endpoints de API: campos
writerelist - Nomes de Funções:
Dom::sanitize(),Sane::sanitize(),SaneHtml::sanitize(),SaneSvg::sanitize(),SaneXml::sanitize(),Sane::sanitizeFile()esanitizeContents()
Recommendations
Atualize o Kirby para a versão 4.9.4 ou posterior.
Atualize o Kirby para a versão 5.4.4 ou posterior.
Revise o conteúdo existente nos campos
writer e list ou re-sanitize todo o conteúdo dos campos afetados para remover qualquer marcação maliciosa armazenada antes da correção.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Getkirby/Cms
Kirby