PT-2026-39195 · Plunk · Plunk
Bigbluewhale111
·
Publicado
2026-05-08
·
Atualizado
2026-05-09
·
CVE-2026-42192
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plunk versões anteriores a 0.9.0
Descrição
Um problema de cross-site scripting (XSS) armazenado existe no recurso de gerenciamento de campanhas. Membros autenticados de projetos podem incorporar scripts maliciosos no corpo do e-mail de uma campanha, que são armazenados e posteriormente renderizados no painel do administrador usando o
dangerouslySetInnerHTML do React sem a sanitização do HTML. Isso permite que um membro com menos privilégios execute scripts no contexto de um administrador ou outro membro que visualize a campanha, podendo levar ao sequestro de sessão ou ações não autorizadas.Recomendações
Atualizar para a versão 0.9.0.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Plunk