PT-2026-97330 · Redaxo · Redaxo

CVE-2026-63002

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas REDAXO versões anteriores a 5.21.2
Description O REDAXO é um sistema de gerenciamento de conteúdo baseado em PHP. A página de Sincronização do Mediapool, localizada no endpoint redaxo/src/addons/mediapool/pages/sync.php, não aplica a função rex escape() (que realiza a codificação HTML) aos nomes de arquivos armazenados na variável $diffFiles ao renderizá-los em HTML. Um invasor que consiga colocar um arquivo com metacaracteres HTML no diretório /media pode executar JavaScript arbitrário no navegador de qualquer usuário do backend com permissões de media[sync]. Este cross-site scripting (XSS) armazenado pode levar ao roubo de sessão, roubo de credenciais e ações não autorizadas no backend.
Recommendations Atualize o REDAXO para a versão 5.21.2. Como medida paliativa temporária, restrinja o acesso à página redaxo/src/addons/mediapool/pages/sync.php ou limite a permissão media[sync] apenas a usuários confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63002
GHSA-W998-QMW9-MF4M

Produtos afetados

Redaxo