PT-2026-60988 · Parisneo · Lollms

CVE-2026-12228

·

Publicado

2026-07-18

·

Atualizado

2026-07-19

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas parisneo/lollms (versões afetadas não especificadas)
Description Um problema de cross-site scripting (XSS) armazenado existe no endpoint POST /api/prompts/share. O sistema armazena a variável prompt content em DBDirectMessage.content sem sanitização no lado do servidor. Quando um usuário abre um tópico de mensagem direta, a função MessageContentRenderer utiliza v-html para inserir HTML no DOM. Como o sanitizador de frontend baseado em regex é insuficiente, payloads maliciosos podem ser executados no navegador. Isso permite que um usuário autenticado envie uma mensagem maliciosa para outro usuário, resultando na execução de JavaScript arbitrário, ações não autorizadas, exposição de dados do aplicativo e potencial sequestro de conta.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o uso do parâmetro prompt content no endpoint POST /api/prompts/share para minimizar o risco de exploração.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12228

Produtos afetados

Lollms