PT-2026-60073 · Decidim+2 · Decidim+1
CVE-2026-45572
·
Publicado
2026-07-13
·
Atualizado
2026-08-07
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões anteriores a 0.30.9
Decidim versões 0.31.0 até 0.31.4
Decidim versão 0.32.0.rc1
Description
Um administrador com privilégios de edição de página de destino pode armazenar HTML e JavaScript arbitrários em um bloco de conteúdo HTML. A função
Decidim::ContentBlocks::HtmlCell#html content renderiza esse conteúdo usando html safe sem a sanitização ou escape de saída adequados, permitindo que o script armazenado seja executado nos navegadores dos visitantes que acessarem a página afetada. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, no qual um script malicioso é permanentemente armazenado no servidor e servido a outros usuários.Recommendations
Atualizar para a versão 0.30.9.
Atualizar para a versão 0.31.5.
Atualizar para a versão 0.32.0.rc2.
Evitar conceder permissões administrativas a usuários não confiáveis.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Core