PT-2026-60988 · Parisneo · Lollms
CVE-2026-12228
·
Publicado
2026-07-18
·
Atualizado
2026-07-19
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms (versões afetadas não especificadas)
Description
Um problema de cross-site scripting (XSS) armazenado existe no endpoint
POST /api/prompts/share. O sistema armazena a variável prompt content em DBDirectMessage.content sem sanitização no lado do servidor. Quando um usuário abre um tópico de mensagem direta, a função MessageContentRenderer utiliza v-html para inserir HTML no DOM. Como o sanitizador de frontend baseado em regex é insuficiente, payloads maliciosos podem ser executados no navegador. Isso permite que um usuário autenticado envie uma mensagem maliciosa para outro usuário, resultando na execução de JavaScript arbitrário, ações não autorizadas, exposição de dados do aplicativo e potencial sequestro de conta.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o uso do parâmetro
prompt content no endpoint POST /api/prompts/share para minimizar o risco de exploração.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lollms