PT-2026-29635 · Ci4Ms · Ci4Ms
Bugmithlegend
+1
·
Publicado
2026-04-01
·
Atualizado
2026-04-02
·
CVE-2026-34571
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas: CI4MS versões anteriores a 0.31.0.0
Descrição: CI4MS, um esqueleto de CMS baseado em CodeIgniter 4, contém uma vulnerabilidade de Cross-Site Scripting Persistente (XSS Persistente) na funcionalidade de gerenciamento de usuários do backend. A aplicação não higieniza adequadamente as entradas controladas pelo usuário antes de renderizá-las na interface administrativa, permitindo que invasores injetem código JavaScript persistente. Este código é executado automaticamente quando os usuários do backend acessam a página afetada, potencialmente permitindo o sequestro de sessão, escalada de privilégios e comprometimento total da conta administrativa. A vulnerabilidade reside no recurso de criação de usuários do backend acessível através do endpoint da API
/backend/users. A entrada fornecida pelo usuário nos campos name e surname é armazenada sem validação ou higienização e, em seguida, injetada no HTML sem codificação de saída. Isso permite que invasores incorporem cargas úteis de JavaScript maliciosas que são executadas no contexto de usuários do backend autenticados.Recomendações: Atualize o CI4MS para a versão 0.31.0.0 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ci4Ms