PT-2026-7650 · Git+1 · Mealie

CVE-2025-70297

·

Publicado

2026-02-11

·

Atualizado

2026-02-23

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mealie versão 3.3.1
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no componente de upload de ativos de receita e disponibilização de mídia. Usuários remotos autenticados podem injetar scripts web ou HTML arbitrários através de um arquivo SVG enviado. O arquivo é servido como image/svg+xml e renderizado pelo navegador da vítima. O componente afetado gerencia uploads de arquivos SVG e sua subsequente entrega como imagens. A vulnerabilidade permite que um atacante injete código malicioso que é executado no contexto do navegador de outro usuário.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução de contorno temporária, considere restringir os tipos de arquivos que podem ser enviados ao componente de upload de ativos de receita.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-70297

Produtos afetados

Mealie