PT-2026-44155 · Packagist+2 · Getkirby/Cms+1

CVE-2026-45368

·

Publicado

2026-05-27

·

Atualizado

2026-07-16

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.1 Kirby versões anteriores a 5.4.1
Description Kirby é um sistema de gerenciamento de conteúdo de código aberto. Um problema de Cross-site scripting (XSS) armazenado existe onde o sistema falha ao filtrar valores de URL maliciosos que resultam na execução de scripts. Isso ocorre quando o conteúdo é criado por usuários não confiáveis que possuem permissões de atualização para os campos textarea ou blocks, ou acesso de gravação a arquivos de conteúdo. O problema afeta quatro renderizadores primários que produzem a saída <a href="…">: a KirbyTag (link: …), o parâmetro link: da KirbyTag (image: …) (quando não resolve para um arquivo conhecido ou self), o campo link do bloco de imagem integrado e o importador HTML para o campo blocks. Adicionalmente, o uso de Html::a() ou Html::link() com entrada de usuário não confiável é um vetor de ataque.
Embora URLs simples de javascript: tenham sido desativadas anteriormente, invasores podem ignorar essa proteção usando o formato javascript://x%0A…. Outros esquemas de URI afetados incluem vbscript:, data:, livescript:, mocha: e jar:. Se um visitante clicar em um link malicioso renderizado no frontend do site, o script será executado em seu navegador, potencialmente permitindo que um invasor assuma o controle total da sessão do Painel da vítima.
Recommendations Atualize o Kirby para a versão 4.9.1 ou posterior. Atualize o Kirby para a versão 5.4.1 ou posterior. Restrinja as permissões de atualização para os campos textarea e blocks apenas a usuários totalmente confiáveis. Evite usar Html::a() ou Html::link() com entradas de usuários não confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45368
GHSA-QVJF-922G-PJ44

Produtos afetados

Getkirby/Cms
Kirby