PT-2025-18180 · Yeswiki · Yeswiki
Pizza-Power
·
Publicado
2025-04-29
·
Atualizado
2025-04-29
·
CVE-2025-46346
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do YesWiki anteriores à 4.5.4
Descrição
Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade de comentários do YesWiki, um sistema wiki escrito em PHP. Essa vulnerabilidade permite que um agente malicioso injete payloads JavaScript que são armazenados e posteriormente executados no navegador de qualquer usuário que visualize o comentário afetado. O XSS ocorre porque a aplicação não sanitiza ou codifica adequadamente a entrada do usuário submetida aos comentários. Vale notar que a aplicação sanitiza ou não permite a execução de tags
<script>, mas não considera payloads ofuscados utilizando comentários de bloco JavaScript, como /* JavaScriptPayload */.Recomendações
Para versões anteriores à 4.5.4, atualize para a versão 4.5.4 para resolver a vulnerabilidade. Como medida paliativa temporária, considere desativar a funcionalidade de comentários até que um patch esteja disponível. Restrinja o acesso ao módulo de comentários para minimizar o risco de exploração. Evite utilizar a funcionalidade de comentários nos endpoints de API afetados até que a vulnerabilidade seja resolvida.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yeswiki