PT-2026-99362 · Hugo · Hugo
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.75.0 até 0.165.x
Description
Um problema de cross-site scripting armazenado existe porque o realce de sintaxe não escapa a opção
lineAnchors antes de passá-la para o Chroma. Isso faz com que o valor seja escrito literalmente nos atributos id e href da marcação de número de linha gerada. Se um valor lineAnchors malicioso for fornecido por meio de um atributo de cerca de código Markdown ou pela função de modelo highlight, HTML não escapado é renderizado na página, permitindo a execução de JavaScript arbitrário nos navegadores dos visitantes. Isso afeta especificamente sites que constroem e publicam conteúdo Markdown de contribuidores não confiáveis.Recommendations
Atualize o Hugo para a versão 0.166.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo