PT-2026-57034 · Yeswiki · Yeswiki

CVE-2026-52774

·

Publicado

2026-07-09

·

Atualizado

2026-09-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas YesWiki versão 4.6.5
Description Existe um problema no manipulador do widget Bazar onde o parâmetro GET id é refletido em atributos HTML usando apenas a função strip tags(). Como a função strip tags() não escapa aspas duplas, um invasor não autenticado pode romper o valor do atributo e injetar manipuladores de eventos, como onmouseover, para executar JavaScript arbitrário no navegador da vítima. Este comportamento ocorre porque a rota widget não realiza verificações de autenticação ou controle de acesso, exigindo apenas que a extensão Bazar esteja habilitada e que o parâmetro id esteja presente. A reflexão ocorre nos atributos data-formid e data-iframeUrl do elemento widgetapp, processados pelo manipulador WidgetHandler.php e pelo template widget.tpl.html.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao manipulador do widget Bazar ou desative a extensão Bazar para minimizar o risco de exploração.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52774
GHSA-R5XW-GCGW-HWP5

Produtos afetados

Yeswiki