PT-2026-56034 · Unknown · Fossbilling

·

CVE-2026-53641

·

Publicado

2026-07-06

·

Atualizado

2026-07-08

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões 0.6.0 through 0.7.2
Description Um problema de cross-site scripting (XSS) armazenado existe nas visualizações de histórico de e-mail voltadas para o cliente. Isso ocorre porque o conteúdo HTML do e-mail, especificamente a variável content html, é renderizado em um literal de modelo JavaScript usando o filtro |raw, que ignora a filtragem de saída. Um invasor com privilégios administrativos pode injetar cargas úteis de JavaScript malicioso no conteúdo do e-mail que serão executadas no navegador de qualquer cliente que visualize seu histórico de e-mails.
Recommendations Atualize para a versão 0.8.0. Restrinja o acesso às contas de administrador. Audite o conteúdo de e-mail no banco de dados em busca de cargas úteis suspeitas. Monitore as contas de clientes para atividades incomuns.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53641
GHSA-Q6C8-6R72-35F7

Produtos afetados

Fossbilling