HIGH🇬🇧 English

CVE-2026-54002

Stored XSS w Kirby CMS przez nieznane tagi HTML/XML

CVSS 8.5v4.0pub. 2026-07-09upd. 2026-07-10

Kirby CMS w wersjach przed 4.9.4 i 5.4.4 zawiera podatność stored XSS, która pozwala na wstrzyknięcie złośliwego kodu przez pola writer lub list oraz funkcje sanityzacji DOM/XML. Zagrożenie jest poważne, ponieważ złośliwy markup trafia do bazy danych i jest później wykonywany w przeglądarce ofiary.

Pokaż oryginał (EN)

Kirby is an open-source content management system. Prior to 4.9.4 and 5.4.4, Kirby sites and plugins that use the writer or list fields or call Dom::sanitize(), Sane::sanitize(), Sane::Html::sanitize(), Sane::Svg::sanitize(), Sane::Xml::sanitize(), Sane::sanitizeFile(), or file sanitizeContents() with untrusted input allow malicious markup injected as children of an unknown HTML or XML tag to pass through Dom::sanitize() without being correctly sanitized, causing stored cross-site scripting. This issue is fixed in versions 4.9.4 and 5.4.4.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi znaczników HTML lub XML przez funkcję Dom::sanitize() i powiązane metody sanityzacji. Złośliwy markup wstrzyknięty jako elementy potomne nieznanych tagów HTML lub XML nie jest poprawnie oczyszczany podczas sanityzacji. W konsekwencji szkodliwy kod przechodzi przez filtry bezpieczeństwa i zostaje zapisany w treści strony, a następnie wykonany w przeglądarce użytkownika przy jej wyświetleniu.

Skutki

Atakujący z uprawnieniami do edycji treści może wstrzyknąć i trwale zapisać złośliwy kod JavaScript (stored XSS), który będzie wykonywany w kontekście przeglądarki innych użytkowników odwiedzających zainfekowaną stronę, umożliwiając m.in. kradzież sesji lub danych.

Mitygacja

Należy zaktualizować Kirby CMS do wersji 4.9.4 (gałąź 4.x) lub 5.4.4 (gałąź 5.x), w których podatność została naprawiona. Patche dostępne są w oficjalnym repozytorium GitHub projektu Kirby.

Kogo dotyczy

Kirby CMS w wersjach przed 4.9.4 (gałąź 4.x) oraz przed 5.4.4 (gałąź 5.x), w szczególności strony i wtyczki korzystające z pól writer lub list albo wywołujące funkcje Dom::sanitize(), Sane::sanitize(), Sane::Html::sanitize(), Sane::Svg::sanitize(), Sane::Xml::sanitize(), Sane::sanitizeFile() lub sanitizeContents() z niezaufanymi danymi wejściowymi.

Uwagi

Podatność dotyczy zarówno rdzenia Kirby CMS, jak i wtyczek firm trzecich, które samodzielnie wywołują wskazane funkcje sanityzacji z niezaufanymi danymi wejściowymi.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje