Seqüències de comandaments en llocs creuats de TinyMCE

ALERTES

12/12/2022

CVE-2022-23494

MITJÀ: (5,4)

CVSS3: 5,2

TinyMCE és vulnerable a seqüències de comandaments en llocs creuats, causat per una validació incorrecta de l’entrada proporcionada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat per a injectar un script maliciós en una pàgina Web que s’executaria en el navegador Web de la víctima dins del context de seguretat del lloc web amfitrió, una vegada que la pàgina és visualitzada. Un atacant podria utilitzar aquesta vulnerabilitat per a robar les credencials d’autenticació basades en les cookies de la víctima.

Sistemes Afectats

  • TinyMCE TinyMCE 6.0.0
  • TinyMCE TinyMCE 6.3.0
  • TinyMCE TinyMCE 5.10.6

Remediació
Actualitzeu a l’última versió de TinyMCE (5.10.7, 6.3.1 o posterior), disponible al repositori GIT de TinyMCE.