PT-2026-95710 · Unknown · Open Edx Platform
CVE-2026-85271
·
Publicado
2026-09-18
·
Atualizado
2026-09-27
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open edX Platform versões Redwood through Ulmo and Verawood.1
Description
A função
add additional attributes to notifications em openedx/core/djangoapps/notifications/email/utils.py atribui conteúdo de notificação sem sanitizar os valores de título de discussão produzidos por get notification content em openedx/core/djangoapps/notifications/base notification.py. Um aluno matriculado pode inserir marcações compatíveis com CSS no valor post title fornecido por lms/djangoapps/discussion/rest api/discussions notifications.py. Durante a renderização de e-mails em lote e resumos, esse valor é processado através de openedx/core/djangoapps/notifications/templates/notifications/digest content.html como HTML seguro. Isso permite o rastreamento de abertura de e-mail, falsificação de conteúdo (spoofing) ou phishing quando outro aluno utiliza um cliente de renderização de CSS.Recommendations
Atualize para Ulmo ou Verawood.1.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open Edx Platform