PT-2026-67535 · Unknown · Microweber Cms

·

CVE-2026-67617

·

Publicado

2026-06-17

·

Atualizado

2026-08-03

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Microweber CMS versões anteriores a 2.0.21
Descrição Um problema de cross-site scripting armazenado existe no sistema de marcação de conteúdo. Atacantes autenticados como administradores podem injetar JavaScript arbitrário através do parâmetro tag names do endpoint 'GET /api/save content admin'. Isso é possível ao ignorar três controles de sanitização: um middleware de XSS que ignora requisições GET, uma função strip unsafe() que corresponde apenas a atributos onerror com aspas duplas e um normalizador de titlecase que permite a passagem de payloads codificados em entidades decimais HTML. Os scripts injetados são executados automaticamente para todos os visitantes da página pública do blog e dentro do editor de postagens do administrador, permitindo o sequestro de sessão (session riding) por meio de requisições fetch de mesma origem usando o token CSRF incorporado na página.
Recomendações Atualize o Microweber CMS para a versão 2.0.21 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'GET /api/save content admin' ou evite o uso do parâmetro tag names.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11137
CVE-2026-67617

Produtos afetados

Microweber Cms