PT-2026-51234 · Craft Cms · Craft Cms

·

CVE-2026-56393

·

Publicado

2026-03-03

·

Atualizado

2026-06-22

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 4.0.0-RC1 até 4.17.0-beta.1 Craft CMS versões 5.0.0-RC1 até 5.9.0-beta.1
Description O cross-site scripting armazenado ocorre quando nomes de configurações e rótulos de opções de campo são renderizados sem sanitização, especificamente no template 'checkbox.twig' usando o filtro label|raw. Um administrador autenticado com a opção allowAdminChanges habilitada pode injetar cargas maliciosas em nomes de seções, nomes de volumes, nomes de grupos de usuários, nomes de conjuntos globais, nomes de campos gerados, rótulos de opções de checkbox/radio e rótulos de fontes personalizadas. Isso permite a execução de JavaScript arbitrário nas sessões do painel de controle de outros usuários.
Recommendations Atualizar para a versão 4.17.0-beta.1 ou posterior. Atualizar para a versão 5.9.0-beta.1 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56393
GHSA-4MGV-366X-QXVX
GHSA-F95G-VM94-46C3

Produtos afetados

Craft Cms