PT-2024-40277 · Silverstripe · Cwp+4

Publicado

2024-05-27

·

Atualizado

2024-05-27

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas:
módulo silverstripe/comments (versões afetadas não especificadas)
cwp/starter-theme (versões afetadas não especificadas)
cwp/watea-theme (versões afetadas não especificadas)
SilverStripe 4 (versões anteriores à 4.2.0)
CWP (versões anteriores à 2.0.0)
Descrição:
O problema decorre da inclusão de uma versão desatualizada do jQuery, que contém vulnerabilidades XSS quando a entrada do usuário é utilizada em determinados contextos. Embora não tenha sido encontrada nenhuma exploração conhecida no uso atual, personalizações nos temas poderiam torná-los vulneráveis.
Recomendações:
Para versões do CWP anteriores à 2.0.0, atualize para o CWP 2.0.0 para resolver o problema.
Para versões do SilverStripe 4 anteriores à 4.2.0, atualize para o SilverStripe 4.2.0 para resolver o problema.
Como solução temporária, considere restringir a personalização do usuário aos temas cwp/starter-theme e cwp/watea-theme até que um patch esteja disponível.
Evite usar entradas do usuário em determinados contextos onde a versão desatualizada do jQuery é utilizada até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-FRM9-7PM9-5RGC

Produtos afetados

Cwp
Silverstripe 4
Cwp/Starter-Theme
Cwp/Watea-Theme
Silverstripe/Comments Module