PT-2026-81872 · Gazellepw · Gazellepw

·

CVE-2026-38473

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas GazellePW (GazellePosterWall) versões anteriores ao commit 86c4bedf727691b5a97af42a4864869d18446449
Description Um problema de Cross-Site Scripting (XSS) Armazenado existe no fluxo de exclusão de legendas. Usuários remotos autenticados podem injetar JavaScript arbitrário por meio de um nome de arquivo de legenda especialmente criado. Este script malicioso é armazenado durante o processo de upload e executado posteriormente quando renderizado no endpoint '/subtitles.php?action=delete'. O XSS Armazenado ocorre quando uma aplicação recebe dados de um usuário e inclui esses dados em suas respostas HTTP posteriores de maneira insegura.
Recommendations Atualize o GazellePW (GazellePosterWall) para o commit 86c4bedf727691b5a97af42a4864869d18446449 ou uma versão mais recente.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-38473

Produtos afetados

Gazellepw