PT-2026-66576 · Clevertap · Clevertap Web Sdk
CVE-2025-51684
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
CleverTap Web SDK versão 1.15.1
Description
Ocorre Cross Site Scripting (XSS) porque a aplicação não sanitiza dados não confiáveis recebidos via
window.postMessage antes de injetá-los no DOM da página. Um invasor pode criar uma mensagem maliciosa que, ao ser processada pela função renderCustomHtml(), resulta na execução de JavaScript arbitrário no contexto do site de hospedagem.Recommendations
Como medida paliativa temporária, restrinja o uso da função
renderCustomHtml() até que uma correção esteja disponível.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Clevertap Web Sdk