HIGH🇬🇧 English

CVE-2026-49276

Self XSS w polu writer CMS Kirby przez złośliwy link

CVSS 7.4v4.0pub. 2026-07-09upd. 2026-07-10

W systemie zarządzania treścią Kirby (wersje przed 4.9.4 i 5.4.4) możliwe było osadzenie skryptowego linku (np. javascript:) w komponencie writer field, co umożliwiało atak self cross-site scripting w panelu administracyjnym. Podatność dotyczy każdej instalacji Kirby korzystającej z pola writer w blueprintach.

Pokaż oryginał (EN)

Kirby is an open-source content management system. Prior to 4.9.4 and 5.4.4, Kirby sites using the writer field in any blueprint allowed a scripting link to be included as the target of a link or email link in writer mark components, making the target clickable by the user who entered it and enabling self cross-site scripting in the Panel. This issue is fixed in versions 4.9.4 and 5.4.4.

🤖 Analiza AI
Jak działa

Atakujący mógł wprowadzić w polu writer specjalnie spreparowany link lub link e-mail zawierający skryptowy schemat URL (np. javascript:). Kirby nie walidował ani nie sanityzował docelowego adresu URL w komponentach mark pola writer, przez co złośliwy link był renderowany jako klikalny element w Panelu. Po kliknięciu przez użytkownika, który wprowadził taki link, osadzony skrypt był wykonywany w kontekście sesji przeglądarki ofiary, co stanowi scenariusz self XSS.

Skutki

Atakujący może wykonać dowolny skrypt JavaScript w kontekście sesji przeglądarki użytkownika w panelu Kirby, co może prowadzić do przejęcia sesji, kradzieży danych uwierzytelniających lub wykonania nieautoryzowanych działań w imieniu zalogowanego użytkownika.

Mitygacja

Należy zaktualizować Kirby CMS do wersji 4.9.4 (gałąź 4.x) lub 5.4.4 (gałąź 5.x). Patche dostępne są w oficjalnym repozytorium projektu na GitHub oraz opisane w security advisory GHSA-rhj6-r49h-5932.

Kogo dotyczy

Kirby CMS w wersjach przed 4.9.4 (gałąź 4.x) oraz przed 5.4.4 (gałąź 5.x), w konfiguracjach wykorzystujących pole writer w dowolnym blueprincie

Uwagi

Podatność klasyfikowana jest jako self XSS — scenariusz ataku wymaga, aby ofiara samodzielnie kliknęła wprowadzony przez siebie lub inną osobę złośliwy link w Panelu Kirby, co ogranicza realny zasięg zagrożenia.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje