PT-2026-34723 · Pretalx · Pretalx
Elad Meged
·
Publicado
2026-04-18
·
Atualizado
2026-06-02
·
CVE-2026-41241
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
pretalx versões anteriores a 2026.1.0
Description
A pesquisa do organizador no backend renderiza títulos de submissões, nomes de exibição de palestrantes e nomes ou e-mails de usuários no menu suspenso de resultados usando interpolação de string innerHTML. Isso permite que um usuário que controle esses campos injete HTML ou JavaScript que será executado no navegador de um organizador quando uma consulta de pesquisa corresponder ao registro malicioso.
Recommendations
Atualizar para a versão 2026.1.0.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pretalx