PT-2026-51104 · Npm+2 · @Tinacms/App+1
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@tinacms/app versões anteriores a 2.5.6
tinacms versões anteriores a 3.9.3
Description
Manejadores de postMessage de origem cruzada permitem XSS armazenado e sequestro de sessão. O software registra ouvintes de mensagens de janela — especificamente o manipulador de sobreposição useTina, o manipulador de popup de autenticação OAuth e o redutor GraphQL do iframe admin↔preview — que processam
event.data sem verificar event.origin ou event.source. Além disso, envia mensagens usando origens de destino não específicas. Uma página maliciosa visitada por uma vítima, ou uma janela em relação de opener/iframe com um administrador do Tina, pode forjar mensagens para controlar o editor, injetar conteúdo de visualização ou manipular o canal de popup OAuth para sequestrar uma sessão de edição autenticada.Recommendations
Atualize o @tinacms/app para a versão 2.5.6.
Atualize o tinacms para a versão 3.9.3.
Exploit
Correção
XSS
Origin Validation Error
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Tinacms/App
Tinacms