PT-2026-29635 · Ci4Ms · Ci4Ms

Bugmithlegend

+1

·

Publicado

2026-04-01

·

Atualizado

2026-04-02

·

CVE-2026-34571

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: CI4MS versões anteriores a 0.31.0.0
Descrição: CI4MS, um esqueleto de CMS baseado em CodeIgniter 4, contém uma vulnerabilidade de Cross-Site Scripting Persistente (XSS Persistente) na funcionalidade de gerenciamento de usuários do backend. A aplicação não higieniza adequadamente as entradas controladas pelo usuário antes de renderizá-las na interface administrativa, permitindo que invasores injetem código JavaScript persistente. Este código é executado automaticamente quando os usuários do backend acessam a página afetada, potencialmente permitindo o sequestro de sessão, escalada de privilégios e comprometimento total da conta administrativa. A vulnerabilidade reside no recurso de criação de usuários do backend acessível através do endpoint da API /backend/users. A entrada fornecida pelo usuário nos campos name e surname é armazenada sem validação ou higienização e, em seguida, injetada no HTML sem codificação de saída. Isso permite que invasores incorporem cargas úteis de JavaScript maliciosas que são executadas no contexto de usuários do backend autenticados.
Recomendações: Atualize o CI4MS para a versão 0.31.0.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34571
GHSA-FC4P-P49V-R948

Produtos afetados

Ci4Ms