PT-2026-79493 · Leafwiki · Leafwiki

CVE-2026-53529

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas LeafWiki versões anteriores a 0.10.2
Descrição Títulos de páginas retornados pela API de busca podem ser renderizados como HTML bruto no frontend. Um usuário com permissões de editor ou administrador pode criar ou modificar um título de página contendo um payload de HTML/JavaScript. Quando outro usuário pesquisa por um termo correspondente, o payload é executado no navegador da vítima. Trata-se de um problema de Cross-Site Scripting (XSS) armazenado, onde a função highlight() retorna o título bruto para o dangerouslySetInnerHTML. Se a opção --public-access estiver habilitada, visitantes não autenticados podem ser afetados; caso contrário, o problema impacta usuários logados com acesso à busca.
Recomendações Atualizar para a versão 0.10.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53529
GHSA-J344-QXQM-WG64

Produtos afetados

Leafwiki