PT-2026-52164 · Drupal+2 · Advanced Content Feedback+1
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Drupal Advanced Content Feedback versões 0.0.0 a 2.8.0
Description
Ocorre Cross-site Scripting (XSS) Armazenado quando o módulo não sanitiza adequadamente as mensagens de resposta configuradas pelo administrador. Especificamente, a "Yes response", "No response" e o texto personalizado para respostas "No" podem conter marcações HTML ou scripts que são emitidos como HTML bruto para os visitantes do site. A exploração requer que o atacante possua uma função com a permissão "administer admin feedback".
Recommendations
Atualize o Drupal Advanced Content Feedback para uma versão posterior à 2.8.0.
Restrinja a permissão "administer admin feedback" apenas a usuários confiáveis para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Advanced Content Feedback
Drupal/Admin Feedback