PT-2026-31319 · Unknown+1 · Html Purifier+2
CVE-2026-39392
·
Publicado
2026-04-08
·
Atualizado
2026-04-08
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
CI4MS versões anteriores a 0.31.4.0
Description
CI4MS é um esqueleto de CMS baseado em CodeIgniter 4. Antes da versão 0.31.4.0, o módulo Pages não aplicava a regra de validação
html purify aos campos de conteúdo durante as operações de criação e atualização, enquanto o módulo Blog aplicava. Isso permitia que um administrador autenticado com privilégios de edição de página injetasse JavaScript arbitrário no conteúdo da página, que era armazenado sem higienização no banco de dados e renderizado como HTML bruto no frontend público via echo $pageInfo->content. Isso poderia levar ao sequestro de sessão, roubo de credenciais, desfiguração do site ou distribuição de malware. A vulnerabilidade decorre da ausência da regra html purify nos métodos de criação e atualização do módulo Pages, especificamente em modules/Pages/Controllers/Pages.php nas linhas 82 e 130. O conteúdo vulnerável é então exibido sem escape em app/Views/templates/default/pages.php na linha 32. A regra de validação personalizada html purify é definida em modules/Backend/Validation/CustomRules.php e usa a biblioteca HTMLPurifier para higienizar o HTML.Recommendations
Adicione a regra de validação
html purify aos métodos de criação e atualização no controlador Pages:- Em
modules/Pages/Controllers/Pages.php:82, altere'lang.*.content' => ['label' => lang('Backend.content'), 'rules' => 'required'],para'lang.*.content' => ['label' => lang('Backend.content'), 'rules' => 'required|html purify'],. - Em
modules/Pages/Controllers/Pages.php:130, aplique a mesma alteração.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ci4Ms
Codeigniter4
Html Purifier