PT-2026-52180 · Unknown · Weasyprint
CVE-2026-49452
·
Publicado
2026-06-15
·
Atualizado
2026-08-19
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WeasyPrint (versões afetadas não especificadas)
Description
Um problema de injeção de CSS ocorre quando as dicas de apresentação HTML estão habilitadas. Valores de atributos não escapados são incorporados ao CSS, permitindo a injeção de declarações CSS arbitrárias. Isso afeta especificamente o atributo
background usado para construir o CSS, que é então processado pela função tinycss2.parse blocks contents(). Um invasor pode explorar isso fornecendo entradas HTML manipuladas para disparar requisições do lado do servidor via declarações url() injetadas.Recommendations
Escapar os valores dos atributos antes de incorporá-los ao CSS.
Restringir os valores permitidos para as dicas de apresentação.
Como medida de mitigação temporária, desabilite o recurso
presentational hints definindo-o como False.Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Weasyprint