PT-2026-43211 · Xibo Cms · Xibo Cms
CVE-2026-42558
·
Publicado
2026-05-26
·
Atualizado
2026-06-11
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Xibo CMS versões anteriores a 4.4.2
Description
Uma cadeia de vulnerabilidades envolvendo Cross-Site Scripting (XSS) Armazenado e escape de Sandbox de Iframe existe no Xibo CMS. Usuários com permissões de DataSet podem utilizar a funcionalidade do Data Connector para criar mensagens que escapam do sandbox e facilitam o XSS. A exploração requer que um usuário autorizado possua privilégios específicos, como a capacidade de usar o botão "Add DataSet" para criar DataSets independentemente de Layouts, que normalmente não são concedidos a não administradores por padrão.
Recommendations
Atualize para a versão 4.4.2.
Revogue os privilégios relacionados ao botão "Add DataSet" de usuários não confiáveis como uma mitigação temporária.
Exploit
Correção
XSS
Origin Validation Error
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xibo Cms