Craft Cms · Craft Cms · CVE-2026-56393
**Nome do Software Vulnerável e Versões Afetadas**
Craft CMS versões 4.0.0-RC1 até 4.17.0-beta.1
Craft CMS versões 5.0.0-RC1 até 5.9.0-beta.1
**Description**
O cross-site scripting armazenado ocorre quando nomes de configurações e rótulos de opções de campo são renderizados sem sanitização, especificamente no template 'checkbox.twig' usando o filtro `label|raw`. Um administrador autenticado com a opção `allowAdminChanges` habilitada pode injetar cargas maliciosas em nomes de seções, nomes de volumes, nomes de grupos de usuários, nomes de conjuntos globais, nomes de campos gerados, rótulos de opções de checkbox/radio e rótulos de fontes personalizadas. Isso permite a execução de JavaScript arbitrário nas sessões do painel de controle de outros usuários.
**Recommendations**
Atualizar para a versão 4.17.0-beta.1 ou posterior.
Atualizar para a versão 5.9.0-beta.1 ou posterior.