PT-2026-81871 · Gazellepw · Gazellepw
CVE-2026-38472
·
Publicado
2026-08-25
·
Atualizado
2026-08-25
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GazellePW (GazellePosterWall) versões até o commit 86c4bedf727691b5a97af42a4864869d18446449
Description
Um problema de cross-site scripting (XSS) armazenado existe em comentários de recompensas do fórum. Um invasor remoto pode injetar JavaScript arbitrário através do parâmetro
c no endpoint '/forums.php?action=ajax get jf'. Este conteúdo injetado é posteriormente renderizado dentro do atributo data-tooltip no endpoint '/forums.php?action=viewthread' e interpretado como HTML devido à configuração do Tooltipster.Recommendations
Atualize o GazellePW (GazellePosterWall) para uma versão posterior ao commit 86c4bedf727691b5a97af42a4864869d18446449.
Evite usar o parâmetro
c no endpoint '/forums.php?action=ajax get jf' até que o software seja atualizado.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gazellepw