PT-2026-6545 · Unknown · Winter Cms

·

CVE-2026-22254

·

Publicado

2026-02-04

·

Atualizado

2026-02-06

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Winter CMS anteriores a 1.2.10
Descrição Versões do Winter CMS anteriores a 1.2.10 permitem que usuários com acesso ao Gerenciador de Ativos do CMS façam upload de Gráficos Vetoriais Escaláveis (SVGs) sem a sanitização adequada. Um atacante precisa de acesso ao Backend com uma conta de usuário que possua a permissão cms.manage assets para explorar essa vulnerabilidade. A permissão cms.manage assets deve ser restrita a administradores e desenvolvedores confiáveis.
Recomendações Atualize para a versão 1.2.10 ou posterior do Winter CMS. Como medida de contorno, aplique o commit 8a7f74b004fcd19721764fc63af0cdb339d9fb65 à sua instalação do Winter CMS manualmente. Restrinja a permissão cms.manage assets a administradores e desenvolvedores confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22254
GHSA-M7GW-RFFQ-RXJM

Produtos afetados

Winter Cms