PT-2026-33506 · Unknown · Stirling-Pdf

CVE-2026-33436

·

Publicado

2026-04-17

·

Atualizado

2026-05-13

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Stirling-PDF versões anteriores a 2.0.0
Description Endpoints de upload de arquivos renderizam nomes de arquivos fornecidos pelo usuário diretamente no HTML usando métodos inseguros, como innerHTML, sem sanitização. Isso permite que um invasor crie um arquivo com um nome malicioso contendo JavaScript que é executado no contexto do navegador do usuário que realiza o upload, resultando em Cross-Site Scripting (XSS) refletido, uma técnica onde scripts maliciosos são injetados em sites normalmente confiáveis.
Recommendations Atualizar para a versão 2.0.0.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33436
GHSA-Q5J3-4M5W-WP75

Produtos afetados

Stirling-Pdf