PT-2026-21807 · Unknown · Getsimplecms Community Edition

·

CVE-2026-26351

·

Publicado

2026-02-24

·

Atualizado

2026-02-25

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas GetSimpleCMS Community Edition versão 3.3.16
Descrição O GetSimpleCMS Community Edition versão 3.3.16 apresenta uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade "Theme to Components" dentro do arquivo components.php. A entrada no campo "slug" de um componente é armazenada sem a devida codificação de saída. O parâmetro slug é gravado em XML e exibido na interface administrativa sem sanitização, permitindo que um administrador autenticado injete conteúdo de script malicioso. Isso pode levar ao sequestro de sessão, ações administrativas não autorizadas e comprometimento da interface administrativa do CMS quando a página de Componentes for visualizada por qualquer usuário autenticado.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26351
GHSA-95F7-VM92-8GPX

Produtos afetados

Getsimplecms Community Edition