PT-2026-39712 · Unknown · Open Edx Platform

Ik0Z

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

·

CVE-2026-42857

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open edX Platform (versões afetadas não especificadas)
Descrição A função de sanitização HTML clean thread html body() usada para e-mails de notificação de discussão não remove tags <style> de conteúdos de postagens de discussão gerados por usuários. Como esse conteúdo é renderizado usando o filtro de template |safe do Django em templates de notificação por e-mail, um aluno matriculado pode injetar CSS arbitrário em e-mails enviados a outros usuários. Isso pode levar a falsificação de conteúdo, ataques de phishing e rastreamento de e-mail, o que pode expor endereços IP.
Recomendações Aplique a correção fornecida no commit cddc25cd791bb78f76833896e4778f668861df12.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42857

Produtos afetados

Open Edx Platform