PT-2026-68115 · 299Ko · 299Ko
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
299Ko (versões afetadas não especificadas)
Description
Um invasor não autenticado pode realizar um ataque de Cross-Site Scripting (XSS) refletido através do formulário de contato público. O problema ocorre porque a função
home() em plugin/contact/controllers/ContactController.php atribui valores brutos de campos POST ao template da página sem sanitização. Subsequentemente, a função show var() em common/Template.php exibe esses valores sem utilizar htmlspecialchars(), e o template contact.tpl os imprime sem escape em uma área de texto e em um atributo HTML. Isso permite que um invasor execute scripts maliciosos no navegador de um visitante ou administrador, podendo levar ao roubo de tokens de sessão. Os parâmetros vulneráveis são name, firstname, email e message.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
299Ko