PT-2026-95141 · Vvveb · Vvveb

·

CVE-2026-54506

·

Publicado

2026-09-17

·

Atualizado

2026-09-23

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Vvveb versões anteriores a 1.0.8.5
Description Uma falha existe na maneira como as bios de perfil de usuário são processadas. O arquivo 'app/controller/user/profile.php' aceita o campo user[bio] e o processa usando a função sanitizeHTML() em 'system/functions.php'. Devido a um erro de expressão regular relacionado ao delimitador de barra diagonal e a uma condição do-while defeituosa, tags aninhadas proibidas são removidas apenas uma vez. Isso permite que usuários com função de Autor ou superior ignorem a sanitização enviando tags aninhadas proibidas ou marcações de manipuladores de eventos prefixadas por solidus. O conteúdo não sanitizado é renderizado sem codificação de saída suficiente no endpoint '/author/{username}', na visualização de gerenciamento de usuários do administrador e, potencialmente, em exibições de comentários. Isso pode levar à execução de JavaScript controlado por um invasor, expondo potencialmente dados de sessão do navegador, permitindo ações de conta no contexto da vítima, desfiguração (defacement) ou phishing.
Recommendations Atualizar para a versão 1.0.8.5.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54506
GHSA-5CG7-PHHV-4QJR

Produtos afetados

Vvveb