PT-2026-79493 · Leafwiki · Leafwiki
CVE-2026-53529
·
Publicado
2026-08-21
·
Atualizado
2026-08-21
CVSS v4.0
4.8
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
LeafWiki versões anteriores a 0.10.2
Descrição
Títulos de páginas retornados pela API de busca podem ser renderizados como HTML bruto no frontend. Um usuário com permissões de editor ou administrador pode criar ou modificar um título de página contendo um payload de HTML/JavaScript. Quando outro usuário pesquisa por um termo correspondente, o payload é executado no navegador da vítima. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, onde a função
highlight() retorna o título bruto para o dangerouslySetInnerHTML. Se a opção --public-access estiver habilitada, visitantes não autenticados podem ser afetados; caso contrário, o problema impacta usuários logados com acesso à busca.Recomendações
Atualizar para a versão 0.10.2.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Leafwiki