PT-2026-79460 · Yourls · Yourls

CVE-2026-63135

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas YOURLS versões 1.5.1 até 1.10.3
Description Um invasor não autenticado pode envenenar as estatísticas de uma URL curta fornecendo um cabeçalho HTTP Referer manipulado. O software armazena esse cabeçalho usando yourls get referrer(), yourls sanitize url safe() e yourls log redirect(), e então processa o domínio via yourls get domain(), yourls stats pie() e yourls google array to data table(). Como o construtor de gráficos em yourls-infos.php concatena rótulos em JavaScript inline sem a devida filtragem, a entrada manipulada permite a execução de JavaScript arbitrário na origem da aplicação. Isso pode levar à exposição de dados visíveis ao administrador, ao token de assinatura da API e à execução de ações privilegiadas de mesma origem quando um administrador ou um visualizador de página de estatísticas pública acessa a página afetada.
Recommendations Atualizar para a versão 1.10.4.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63135
GHSA-5H77-88J3-R659

Produtos afetados

Yourls