PT-2026-86422 · Grav · Grav
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Grav versões anteriores a 2.0.20
Description
Um problema de cross-site scripting existe na política de sandbox do Twig. A política permite os métodos
addJs() e addCss() em GravCommonAssets sem implementar a filtragem adequada de saída. Isso permite que editores de página injetem scripts arbitrários ao registrar ativos maliciosos ou injetar atributos, que são então renderizados sem filtragem nas tags de cabeçalho do documento e executados para todos os visitantes, incluindo administradores.Recommendations
Atualize para a versão 2.0.20 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav