PT-2026-50723 · Packagist+2 · Getkirby/Cms+1

CVE-2026-54002

·

Publicado

2026-06-18

·

Atualizado

2026-07-09

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.4 Kirby versões anteriores a 5.4.4
Description Sites e plugins Kirby que processam entradas não confiáveis usando os campos writer ou list, ou métodos de sanitização específicos, estão sujeitos a cross-site scripting (XSS) armazenado. O XSS é uma vulnerabilidade que permite a execução de código JavaScript no frontend do site ou na sessão do Painel de usuários. Em um ataque de XSS armazenado, a carga maliciosa é salva nos dados do conteúdo, permitindo potencialmente que um usuário autenticado com menos privilégios execute scripts no contexto de usuários com privilégios mais altos, como administradores.
O problema ocorre porque a função Dom::sanitize() não sanitiza nós que foram removidos de seu nó pai (unwrapped). Quando marcações maliciosas são injetadas como filhos de uma tag HTML ou XML desconhecida, esses nós filhos são copiados para o documento resultante sem serem sanitizados corretamente. Isso afeta os seguintes componentes e métodos:
  • Endpoints de API: campos writer e list
  • Nomes de Funções: Dom::sanitize(), Sane::sanitize(), SaneHtml::sanitize(), SaneSvg::sanitize(), SaneXml::sanitize(), Sane::sanitizeFile() e sanitizeContents()
Recommendations Atualize o Kirby para a versão 4.9.4 ou posterior. Atualize o Kirby para a versão 5.4.4 ou posterior. Revise o conteúdo existente nos campos writer e list ou re-sanitize todo o conteúdo dos campos afetados para remover qualquer marcação maliciosa armazenada antes da correção.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54002
GHSA-WR9H-4R83-F4V6

Produtos afetados

Getkirby/Cms
Kirby