PT-2022-27843 · Unknown · Collective.Contact.Widget
CVE-2022-4638
·
Publicado
2022-12-21
·
Atualizado
2022-12-28
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do software vulnerável e versões afetadas
Versões do collective.contact.widget até a 1.12
Descrição
Foi identificada uma vulnerabilidade crítica no collective.contact.widget, afetando a função
title do arquivo src/collective/contact/widget/widgets.py. Esse problema leva a um ataque de script entre sites (XSS) e pode ser iniciado remotamente.Recomendações
Para as versões do collective.contact.widget até a 1.12, aplique o patch 5da36305ca7ed433782be8901c47387406fcda12 para corrigir este problema. Como solução temporária, considere desativar a função
title do arquivo widgets.py até que o patch seja aplicado. Restrinja o acesso ao arquivo vulnerável src/collective/contact/widget/widgets.py para minimizar o risco de exploração.Exploit
Correção
Improper Neutralization
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Collective.Contact.Widget