PT-2026-37310 · Unknown · Yet Another Forum.Net

CVE-2026-43939

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas YetAnotherForum.NET (YAF.NET) versões anteriores a 4.0.5 YetAnotherForum.NET (YAF.NET) versões anteriores a 3.2.12
Description O recurso de postagem e resposta de tópicos permite que conteúdo fornecido pelo usuário seja armazenado no servidor e renderizado na página do tópico sem a sanitização HTML ou codificação de saída contextual adequadas. Isso leva ao Cross-Site Scripting (XSS) Armazenado, onde um invasor pode injetar JavaScript arbitrário que é executado no navegador de qualquer usuário que visualize o conteúdo afetado. Isso pode resultar no roubo de sessões ou cookies de autenticação, assumir o controle de contas, forçar ações privilegiadas, phishing de credenciais, desfiguração do fórum ou entrega de malware. O problema é acionado quando uma postagem ou resposta contém um payload, como "><img src=x onerror=prompt(0)>, que quebra o contexto HTML e executa o script automaticamente ao carregar a página.
Recommendations Atualizar para a versão 4.0.5. Atualizar para a versão 3.2.12.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43939
GHSA-8RQ5-WWPP-FMJ2

Produtos afetados

Yet Another Forum.Net