PT-2026-78653 · Wekan · Wekan

CVE-2026-68900

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Wekan versões 8.72 through 10.22
Description A função addBoardHTMLToZip() em client/lib/exportHTML.js lê títulos e corpos de cartões usando textContent, que decodifica marcações codificadas por entidades. Esses valores, titleText e allText, são então interpolados em content.innerHTML no arquivo index.html exportado. Um membro do quadro pode armazenar um payload de manipulador de eventos codificado por entidade em um título de cartão que permanece inativo no quadro ao vivo, mas é executado quando um destinatário abre a exportação HTML baixada. Isso permite que o script leia e transmita todos os dados do quadro contidos na exportação, incluindo informações adicionadas após a revogação da assinatura do invasor.
Recommendations Atualize para a versão 10.23.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68900
GHSA-8R5P-4Q9J-F5JX

Produtos afetados

Wekan