PT-2026-68115 · 299Ko · 299Ko

·

CVE-2026-71249

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas 299Ko (versões afetadas não especificadas)
Description Um invasor não autenticado pode realizar um ataque de Cross-Site Scripting (XSS) refletido através do formulário de contato público. O problema ocorre porque a função home() em plugin/contact/controllers/ContactController.php atribui valores brutos de campos POST ao template da página sem sanitização. Subsequentemente, a função show var() em common/Template.php exibe esses valores sem utilizar htmlspecialchars(), e o template contact.tpl os imprime sem escape em uma área de texto e em um atributo HTML. Isso permite que um invasor execute scripts maliciosos no navegador de um visitante ou administrador, podendo levar ao roubo de tokens de sessão. Os parâmetros vulneráveis são name, firstname, email e message.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71249

Produtos afetados

299Ko