PT-2026-71494 · Maalfer · Pentestify

·

CVE-2026-19716

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas maalfer Pentestify versões anteriores a 1.1.1
Description Um problema de cross-site scripting (XSS) armazenado existe no componente de gerenciamento de usuários. Um invasor autenticado pode executar JavaScript arbitrário no navegador de outro usuário autenticado ao fornecer um nome de usuário manipulado. Isso ocorre porque o frontend utiliza a função escapeHTML() antes de interpolar o nome de usuário no atributo onclick do botão de exclusão de conta. Como os navegadores decodificam valores de atributos HTML antes que o mecanismo de JavaScript analise o manipulador, uma aspa simples (') codificada pode ser usada para romper a literal de string e injetar código malicioso que é executado quando a vítima clica no botão de exclusão.
Recommendations Atualize para a versão 1.1.1 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19716

Produtos afetados

Pentestify