PT-2026-79101 · Unknown · Django Cms
CVE-2026-75526
·
Publicado
2026-08-20
·
Atualizado
2026-09-10
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
django CMS versões 5.0.8 through 5.0.8
Description
No modo de edição, a função
ContentRenderer.render placeholder em cms/plugin rendering.py pode passar valores armazenados e controlados por um invasor para a função ContentRenderer.render exception quando a renderização do plugin falha. Valores de get short description(), a mensagem de exceção, o placeholder ou placeholder.source são interpolados em um cabeçalho cms-rendering-exception e retornados via mark safe. Como o cabeçalho não é escapado, HTML armazenado pode ser executado no navegador de um editor. Este problema persiste independentemente da configuração de settings.DEBUG.Recommendations
Atualize para a versão 5.0.9.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Django Cms