PT-2026-22348 · Publiccms · Publiccms

CVE-2025-69437

·

Publicado

2026-02-27

·

Atualizado

2026-03-04

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PublicCMS versões anteriores a 5.202506.d
Descrição O software apresenta uma vulnerabilidade de cross-site scripting armazenado (XSS). Arquivos PDF carregados podem conter cargas de JavaScript que contornam as verificações de segurança no backend CmsFileUtils.java. Quando um usuário visualiza um PDF malicioso carregado no sistema, o JavaScript embutido pode ser executado, possivelmente levando ao roubo de credenciais e execução arbitrária de API. Os endpoints de upload de arquivos afetados incluem /cmsTemplate/save, /file/doUpload, /cmsTemplate/doUpload, /file/doBatchUpload e /cmsWebFile/doUpload.
Recomendações Atualize para uma versão mais recente que 5.202506.d.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69437

Produtos afetados

Publiccms