PT-2026-99795 · Apache · Apache Roller

·

CVE-2026-82546

·

Publicado

2026-09-28

·

Atualizado

2026-09-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Roller versão 6.1.5
Description A neutralização inadequada de entrada durante a geração de páginas web permite que um invasor remoto não autenticado armazene uma URL de autor de comentário manipulada através do endpoint de Trackback recebido quando uma entrada publicada aceita comentários e Trackbacks. Devido às configurações padrão de verificação e moderação, o valor manipulado pode ser aprovado e renderizado como um link ativo, levando à execução de scripts na origem do weblog quando um visitante clica no link. Trata-se de um problema de cross-site scripting armazenado, onde scripts maliciosos são permanentemente armazenados no servidor de destino.
Recommendations Atualize para as versões do Apache Roller 6.1.6 ou posteriores. Desative os Trackbacks e remova comentários de Trackback não confiáveis.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82546

Produtos afetados

Apache Roller