PT-2026-68191 · Unknown · Projectsend

·

CVE-2026-53992

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ProjectSend versão r2029
Description Ocorre cross-site scripting refletido no endpoint 'thumbnails-regenerate.php'. Atacantes remotos podem injetar HTML e JavaScript arbitrários ao fornecer valores não sanitizados através dos parâmetros GET start date e end date, que são ecoados sem escape em valores de atributos HTML. Uma vítima autenticada com permissões de edit settings que acessar uma URL maliciosa pode ter scripts executados na origem da aplicação, levando potencialmente ao roubo de cookies de sessão ou ações não autorizadas, como gerenciamento de usuários, gerenciamento de arquivos e alterações nas configurações da aplicação.
Recommendations Para a versão r2029, evite usar os parâmetros start date e end date no endpoint 'thumbnails-regenerate.php' até que uma correção seja aplicada. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53992

Produtos afetados

Projectsend