PT-2024-40277 · Silverstripe · Cwp+4
Publicado
2024-05-27
·
Atualizado
2024-05-27
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas:
módulo silverstripe/comments (versões afetadas não especificadas)
cwp/starter-theme (versões afetadas não especificadas)
cwp/watea-theme (versões afetadas não especificadas)
SilverStripe 4 (versões anteriores à 4.2.0)
CWP (versões anteriores à 2.0.0)
Descrição:
O problema decorre da inclusão de uma versão desatualizada do jQuery, que contém vulnerabilidades XSS quando a entrada do usuário é utilizada em determinados contextos. Embora não tenha sido encontrada nenhuma exploração conhecida no uso atual, personalizações nos temas poderiam torná-los vulneráveis.
Recomendações:
Para versões do CWP anteriores à 2.0.0, atualize para o CWP 2.0.0 para resolver o problema.
Para versões do SilverStripe 4 anteriores à 4.2.0, atualize para o SilverStripe 4.2.0 para resolver o problema.
Como solução temporária, considere restringir a personalização do usuário aos temas cwp/starter-theme e cwp/watea-theme até que um patch esteja disponível.
Evite usar entradas do usuário em determinados contextos onde a versão desatualizada do jQuery é utilizada até que o problema seja resolvido.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cwp
Silverstripe 4
Cwp/Starter-Theme
Cwp/Watea-Theme
Silverstripe/Comments Module