PT-2026-52899 · Unknown · Openproject
CVE-2026-44696
·
Publicado
2026-06-26
·
Atualizado
2026-06-27
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.4.0
Description
O pipeline de renderização de texto rico utiliza uma configuração excessivamente permissiva para a sanitização de estilos inline. Isso permite que usuários autenticados com acesso de escrita a campos de texto formatáveis, como descrições de pacotes de trabalho, comentários, descrições de projetos e notícias, injetem CSS por meio de atributos de estilo em elementos HTML permitidos, incluindo figure, img, table, th, tr e td.
Recommendations
Atualize para a versão 17.4.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject