PT-2026-51234 · Craft Cms · Craft Cms
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões 4.0.0-RC1 até 4.17.0-beta.1
Craft CMS versões 5.0.0-RC1 até 5.9.0-beta.1
Description
O cross-site scripting armazenado ocorre quando nomes de configurações e rótulos de opções de campo são renderizados sem sanitização, especificamente no template 'checkbox.twig' usando o filtro
label|raw. Um administrador autenticado com a opção allowAdminChanges habilitada pode injetar cargas maliciosas em nomes de seções, nomes de volumes, nomes de grupos de usuários, nomes de conjuntos globais, nomes de campos gerados, rótulos de opções de checkbox/radio e rótulos de fontes personalizadas. Isso permite a execução de JavaScript arbitrário nas sessões do painel de controle de outros usuários.Recommendations
Atualizar para a versão 4.17.0-beta.1 ou posterior.
Atualizar para a versão 5.9.0-beta.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Cms