PT-2026-95554 · Unknown · Md-Editor-V3

CVE-2026-84992

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas md-editor-v3 versões anteriores a 6.5.4
Description O MdPreview não escapa ou não utiliza aspas de forma consistente no valor da linguagem de código cercado (fenced-code) ao inseri-lo nos atributos HTML de classe e linguagem dentro do callback de destaque useMarkdownIt(). Como o XSSPlugin filtra apenas tokens html block e html inline existentes antes da renderização, ele não consegue inspecionar o HTML gerado pelo renderizador. Um invasor que forneça Markdown manipulado pode usar metadados de código cercado para executar JavaScript arbitrário na origem da aplicação quando uma vítima renderiza o conteúdo, podendo levar a um cross-site scripting (XSS) armazenado caso o host persista o Markdown.
Recommendations Atualize o md-editor-v3 para a versão 6.5.4.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84992
GHSA-3RM2-H79C-8QW6

Produtos afetados

Md-Editor-V3