PT-2026-7835 · Wix · Wix
CVE-2026-2276
·
Publicado
2026-02-12
·
Atualizado
2026-05-18
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Wix (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido na aplicação web da Wix. A vulnerabilidade está localizada na funcionalidade de upload de imagens SVG no endpoint ''https://manage.wix.com/account/account-settings'', que não sanitiza adequadamente o conteúdo enviado. Um atacante autenticado pode fazer upload de um arquivo SVG malicioso contendo código JavaScript embutido. Este código é então armazenado e executado quando outros usuários visualizam a imagem, potencialmente permitindo a execução arbitrária de código no navegador da vítima. Isso poderia resultar na divulgação de informações sensíveis ou no sequestro de sessão. O parâmetro vulnerável é o próprio conteúdo do arquivo SVG.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wix