PT-2026-57032 · Yeswiki+2 · Yeswiki+1
CVE-2026-52772
·
Publicado
2026-07-09
·
Atualizado
2026-09-05
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
YesWiki versões anteriores a 4.6.6
Descrição
Os templates de campos de formulário do Bazar não sanitizam adequadamente as entradas, resultando em Cross-Site Scripting (XSS) armazenado. O problema ocorre porque os filtros
|raw('html') ou |raw são aplicados às variáveis field.label e field.hint dentro de atributos HTML e contextos de corpo de rótulo (label-body), suprimindo a codificação automática do Twig. Isso permite que um usuário com a permissão saisie formulaire (geralmente administradores) injete scripts maliciosos em definições de formulários. Esses scripts são então executados no navegador de qualquer usuário que visualize o formulário, incluindo visitantes não autenticados.Os detalhes técnicos incluem três vetores principais de injeção:
- Quebra de atributo: Em templates como
range.twigeemail.twig, o atributoplaceholderutilizafield.labelcom|raw('html')|striptags, permitindo que um invasor use aspas duplas para sair do atributo e injetar manipuladores de eventos. - Injeção de tooltip: Em
layouts/input.twig, os atributostitleealtde uma imagem utilizamfield.hintcom|raw('html'), permitindo a injeção completa de HTML. - Injeção direta no DOM: Em
layouts/input.twigelayouts/field.twig,field.labelé renderizado usando|rawdiretamente no corpo do rótulo, permitindo a execução imediata de tags como<img>com manipuladoresonerror.
Recomendações
Atualize o YesWiki para a versão 4.6.6.
Como mitigação temporária, restrinja a permissão
saisie formulaire apenas aos administradores mais confiáveis para minimizar o risco de criação de formulários maliciosos.Exploit
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yeswiki
Yeswiki/Yeswiki