PT-2026-76928 · Grav · Grav
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Grav versões anteriores a 2.0.15
Description
Um problema de cross-site scripting armazenado existe na função
detectXss(). Editores autenticados podem ignorar a detecção de manipuladores de eventos usando aspas não emparelhadas em valores de atributos não citados. Isso permite a injeção de manipuladores de eventos, como onerror=, que passam na validação e são executados nos navegadores dos visitantes quando o conteúdo da página é renderizado.Recommendations
Atualize para a versão 2.0.15 ou posterior.
Como medida paliativa temporária, restrinja as permissões de editores autenticados para evitar que modifiquem o conteúdo da página até que a atualização seja aplicada.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav