PT-2026-81872 · Gazellepw · Gazellepw
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GazellePW (GazellePosterWall) versões anteriores ao commit 86c4bedf727691b5a97af42a4864869d18446449
Description
Um problema de Cross-Site Scripting (XSS) Armazenado existe no fluxo de exclusão de legendas. Usuários remotos autenticados podem injetar JavaScript arbitrário por meio de um nome de arquivo de legenda especialmente criado. Este script malicioso é armazenado durante o processo de upload e executado posteriormente quando renderizado no endpoint '/subtitles.php?action=delete'. O XSS Armazenado ocorre quando uma aplicação recebe dados de um usuário e inclui esses dados em suas respostas HTTP posteriores de maneira insegura.
Recommendations
Atualize o GazellePW (GazellePosterWall) para o commit 86c4bedf727691b5a97af42a4864869d18446449 ou uma versão mais recente.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gazellepw