PT-2026-37310 · Unknown · Yet Another Forum.Net
CVE-2026-43939
·
Publicado
2026-05-05
·
Atualizado
2026-05-12
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
YetAnotherForum.NET (YAF.NET) versões anteriores a 4.0.5
YetAnotherForum.NET (YAF.NET) versões anteriores a 3.2.12
Description
O recurso de postagem e resposta de tópicos permite que conteúdo fornecido pelo usuário seja armazenado no servidor e renderizado na página do tópico sem a sanitização HTML ou codificação de saída contextual adequadas. Isso leva ao Cross-Site Scripting (XSS) Armazenado, onde um invasor pode injetar JavaScript arbitrário que é executado no navegador de qualquer usuário que visualize o conteúdo afetado. Isso pode resultar no roubo de sessões ou cookies de autenticação, assumir o controle de contas, forçar ações privilegiadas, phishing de credenciais, desfiguração do fórum ou entrega de malware. O problema é acionado quando uma postagem ou resposta contém um payload, como
"><img src=x onerror=prompt(0)>, que quebra o contexto HTML e executa o script automaticamente ao carregar a página.Recommendations
Atualizar para a versão 4.0.5.
Atualizar para a versão 3.2.12.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yet Another Forum.Net