PT-2026-31885 · Parisneo · Lollms

Publicado

2026-01-10

·

Atualizado

2026-04-11

·

CVE-2026-1115

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Name of the Vulnerable Software and Affected Versions parisneo/lollms versões anteriores a 2.2.0
Description Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado existe na funcionalidade social do parisneo/lollms. A vulnerabilidade está localizada na função create post dentro de backend/routers/social/ init .py, onde o conteúdo fornecido pelo usuário é diretamente atribuído ao modelo DBPost sem a devida sanitização. Isso permite que invasores injetem JavaScript malicioso que é executado nos navegadores dos usuários que visualizam o Feed Inicial, potencialmente levando à tomada de conta de conta, sequestro de sessão e ataques wormable.
Recommendations Atualize para a versão 2.2.0 para resolver a vulnerabilidade.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06489
CVE-2026-1115
GHSA-8WRQ-FV5F-PFP2

Produtos afetados

Lollms