PT-2026-57034 · Yeswiki · Yeswiki
CVE-2026-52774
·
Publicado
2026-07-09
·
Atualizado
2026-09-05
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
YesWiki versão 4.6.5
Description
Existe um problema no manipulador do widget Bazar onde o parâmetro
GET id é refletido em atributos HTML usando apenas a função strip tags(). Como a função strip tags() não escapa aspas duplas, um invasor não autenticado pode romper o valor do atributo e injetar manipuladores de eventos, como onmouseover, para executar JavaScript arbitrário no navegador da vítima. Este comportamento ocorre porque a rota widget não realiza verificações de autenticação ou controle de acesso, exigindo apenas que a extensão Bazar esteja habilitada e que o parâmetro id esteja presente. A reflexão ocorre nos atributos data-formid e data-iframeUrl do elemento widgetapp, processados pelo manipulador WidgetHandler.php e pelo template widget.tpl.html.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao manipulador do widget Bazar ou desative a extensão Bazar para minimizar o risco de exploração.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yeswiki