PT-2026-67535 · Unknown · Microweber Cms
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microweber CMS versões anteriores a 2.0.21
Descrição
Um problema de cross-site scripting armazenado existe no sistema de marcação de conteúdo. Atacantes autenticados como administradores podem injetar JavaScript arbitrário através do parâmetro
tag names do endpoint 'GET /api/save content admin'. Isso é possível ao ignorar três controles de sanitização: um middleware de XSS que ignora requisições GET, uma função strip unsafe() que corresponde apenas a atributos onerror com aspas duplas e um normalizador de titlecase que permite a passagem de payloads codificados em entidades decimais HTML. Os scripts injetados são executados automaticamente para todos os visitantes da página pública do blog e dentro do editor de postagens do administrador, permitindo o sequestro de sessão (session riding) por meio de requisições fetch de mesma origem usando o token CSRF incorporado na página.Recomendações
Atualize o Microweber CMS para a versão 2.0.21 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'GET /api/save content admin' ou evite o uso do parâmetro
tag names.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Microweber Cms