PT-2024-32070 · Piwigo · Piwigo

Achufistov

·

Publicado

2024-10-16

·

Atualizado

2024-10-18

·

CVE-2024-46605

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Piwigo versão 14.5.0
Descrição
Uma vulnerabilidade de script entre sites (XSS) no componente /admin.php?page=album permite que invasores executem scripts da web ou HTML arbitrários por meio de uma carga maliciosa injetada no campo Description. Essa falha permite que invasores executem scripts maliciosos.
Recomendações
Para a versão 14.5.0 do Piwigo, como solução temporária, considere restringir o acesso ao componente /admin.php?page=album até que um patch esteja disponível. Evite usar o campo Description no componente afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-46605

Produtos afetados

Piwigo