PT-2026-44155 · Packagist+2 · Getkirby/Cms+1
CVE-2026-45368
·
Publicado
2026-05-27
·
Atualizado
2026-07-16
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.1
Kirby versões anteriores a 5.4.1
Description
Kirby é um sistema de gerenciamento de conteúdo de código aberto. Um problema de Cross-site scripting (XSS) armazenado existe onde o sistema falha ao filtrar valores de URL maliciosos que resultam na execução de scripts. Isso ocorre quando o conteúdo é criado por usuários não confiáveis que possuem permissões de atualização para os campos
textarea ou blocks, ou acesso de gravação a arquivos de conteúdo. O problema afeta quatro renderizadores primários que produzem a saída <a href="…">: a KirbyTag (link: …), o parâmetro link: da KirbyTag (image: …) (quando não resolve para um arquivo conhecido ou self), o campo link do bloco de imagem integrado e o importador HTML para o campo blocks. Adicionalmente, o uso de Html::a() ou Html::link() com entrada de usuário não confiável é um vetor de ataque.Embora URLs simples de
javascript: tenham sido desativadas anteriormente, invasores podem ignorar essa proteção usando o formato javascript://x%0A…. Outros esquemas de URI afetados incluem vbscript:, data:, livescript:, mocha: e jar:. Se um visitante clicar em um link malicioso renderizado no frontend do site, o script será executado em seu navegador, potencialmente permitindo que um invasor assuma o controle total da sessão do Painel da vítima.Recommendations
Atualize o Kirby para a versão 4.9.1 ou posterior.
Atualize o Kirby para a versão 5.4.1 ou posterior.
Restrinja as permissões de atualização para os campos
textarea e blocks apenas a usuários totalmente confiáveis.
Evite usar Html::a() ou Html::link() com entradas de usuários não confiáveis.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Getkirby/Cms
Kirby