Pi-Hole · Pi-Hole · CVE-2026-33403
**Nome do Software Vulnerável e Versões Afetadas**
Pi-hole Admin Interface versões 6.0 a 6.4
**Description**
Um problema de XSS (Cross-Site Scripting) reflexo baseado em DOM existe em `taillog.js`. Um invasor não autenticado pode injetar HTML arbitrário na interface de administração ao criar uma URL maliciosa. Isso ocorre porque o parâmetro de consulta `file` é interpolado em uma atribuição `innerHTML` sem a devida filtragem. Além disso, a Política de Segurança de Conteúdo (Content-Security-Policy) carece de uma diretiva `form-action`, o que permite que elementos `<form>` injetados exfiltrem credenciais para uma origem externa.
**Recommendations**
Atualizar para a versão 6.5.