PT-2026-22348 · Publiccms · Publiccms
CVE-2025-69437
·
Publicado
2026-02-27
·
Atualizado
2026-03-04
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PublicCMS versões anteriores a 5.202506.d
Descrição
O software apresenta uma vulnerabilidade de cross-site scripting armazenado (XSS). Arquivos PDF carregados podem conter cargas de JavaScript que contornam as verificações de segurança no backend
CmsFileUtils.java. Quando um usuário visualiza um PDF malicioso carregado no sistema, o JavaScript embutido pode ser executado, possivelmente levando ao roubo de credenciais e execução arbitrária de API. Os endpoints de upload de arquivos afetados incluem /cmsTemplate/save, /file/doUpload, /cmsTemplate/doUpload, /file/doBatchUpload e /cmsWebFile/doUpload.Recomendações
Atualize para uma versão mais recente que 5.202506.d.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Publiccms