PT-2026-39496 · Unknown · Rocket Lms

Vulnerability-Lab

·

Publicado

2026-05-10

·

Atualizado

2026-05-10

·

CVE-2021-47907

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Rocket LMS versão 1.1
Descrição Um problema de cross-site scripting persistente existe no módulo de tickets de suporte. Usuários autenticados podem injetar código de script malicioso através do parâmetro title. Isso permite que atacantes enviem tickets de suporte contendo payloads de HTML ou JavaScript incorporados que são executados nos navegadores de outros usuários ao visualizarem o histórico de mensagens, podendo levar a ataques de phishing e sequestro de sessão (a aquisição não autorizada do token de sessão de um usuário para se passar por ele).
Recomendações Como medida paliativa temporária, restrinja o acesso ao módulo de tickets de suporte ou evite usar o parâmetro title até que uma correção seja aplicada. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-47907

Produtos afetados

Rocket Lms