PT-2026-6545 · Unknown · Winter Cms
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Winter CMS anteriores a 1.2.10
Descrição
Versões do Winter CMS anteriores a 1.2.10 permitem que usuários com acesso ao Gerenciador de Ativos do CMS façam upload de Gráficos Vetoriais Escaláveis (SVGs) sem a sanitização adequada. Um atacante precisa de acesso ao Backend com uma conta de usuário que possua a permissão
cms.manage assets para explorar essa vulnerabilidade. A permissão cms.manage assets deve ser restrita a administradores e desenvolvedores confiáveis.Recomendações
Atualize para a versão 1.2.10 ou posterior do Winter CMS.
Como medida de contorno, aplique o commit 8a7f74b004fcd19721764fc63af0cdb339d9fb65 à sua instalação do Winter CMS manualmente.
Restrinja a permissão
cms.manage assets a administradores e desenvolvedores confiáveis.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Winter Cms