PT-2026-51104 · Npm+2 · @Tinacms/App+1

·

CVE-2026-55660

·

Publicado

2026-06-19

·

Atualizado

2026-07-02

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @tinacms/app versões anteriores a 2.5.6 tinacms versões anteriores a 3.9.3
Description Manejadores de postMessage de origem cruzada permitem XSS armazenado e sequestro de sessão. O software registra ouvintes de mensagens de janela — especificamente o manipulador de sobreposição useTina, o manipulador de popup de autenticação OAuth e o redutor GraphQL do iframe admin↔preview — que processam event.data sem verificar event.origin ou event.source. Além disso, envia mensagens usando origens de destino não específicas. Uma página maliciosa visitada por uma vítima, ou uma janela em relação de opener/iframe com um administrador do Tina, pode forjar mensagens para controlar o editor, injetar conteúdo de visualização ou manipular o canal de popup OAuth para sequestrar uma sessão de edição autenticada.
Recommendations Atualize o @tinacms/app para a versão 2.5.6. Atualize o tinacms para a versão 3.9.3.

Exploit

Correção

XSS

Origin Validation Error

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55660
GHSA-G5QX-H5F3-MP2F

Produtos afetados

@Tinacms/App
Tinacms