PT-2025-18180 · Yeswiki · Yeswiki

Pizza-Power

·

Publicado

2025-04-29

·

Atualizado

2025-04-29

·

CVE-2025-46346

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do YesWiki anteriores à 4.5.4
Descrição Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade de comentários do YesWiki, um sistema wiki escrito em PHP. Essa vulnerabilidade permite que um agente malicioso injete payloads JavaScript que são armazenados e posteriormente executados no navegador de qualquer usuário que visualize o comentário afetado. O XSS ocorre porque a aplicação não sanitiza ou codifica adequadamente a entrada do usuário submetida aos comentários. Vale notar que a aplicação sanitiza ou não permite a execução de tags <script>, mas não considera payloads ofuscados utilizando comentários de bloco JavaScript, como /* JavaScriptPayload */.
Recomendações Para versões anteriores à 4.5.4, atualize para a versão 4.5.4 para resolver a vulnerabilidade. Como medida paliativa temporária, considere desativar a funcionalidade de comentários até que um patch esteja disponível. Restrinja o acesso ao módulo de comentários para minimizar o risco de exploração. Evite utilizar a funcionalidade de comentários nos endpoints de API afetados até que a vulnerabilidade seja resolvida.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-46346
GHSA-59X8-CVXH-3MM4

Produtos afetados

Yeswiki