PT-2024-22805 · Tinymce · Tinymce

Ekimchau

·

Publicado

2024-03-26

·

Atualizado

2026-03-19

·

CVE-2024-29203

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do TinyMCE anteriores à 6.8.1
Descrição
Foi descoberta uma vulnerabilidade de cross-site scripting (XSS) no código de inserção de conteúdo do TinyMCE. Isso permitia que elementos iframe contendo código malicioso fossem executados quando inseridos no editor. Esses elementos iframe têm suas permissões restringidas pelas proteções de origem idêntica do navegador, mas ainda assim podiam acionar operações como o download de recursos maliciosos.
Recomendações
Para versões anteriores à 6.8.1, atualize para a versão 6.8.1 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere configurar o frame-src ou object-src da Política de Segurança de Conteúdo HTTP (CSP) para restringir ou bloquear o carregamento de URLs não autorizadas.
No TinyMCE 7.0.0 e versões posteriores, a opção sandbox iframes está habilitada por padrão, o que adiciona o atributo sandbox=“” a todos os elementos iframe. Para colocar em sandbox os elementos iframe de todos os domínios, defina a opção sandbox iframes exclusions como [].

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29203
GHSA-438C-3975-5X3F

Produtos afetados

Tinymce