Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-45270 è stata scoperta in CI4MS, un sistema di gestione dei contenuti basato su CodeIgniter 4. La vulnerabilità si verifica a causa della registrazione della regola di convalida `html_purify` sul contenuto della pagina linguistico, ma il valore grezzo non purificato viene comunque memorizzato nel database. Ciò consente un attacco di Stored XSS che può essere eseguito per ogni visitatore pubblico della pagina interessata, compresi gli amministratori. La versione 0.31.9.0 risolve il problema.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice JavaScript dannoso su ogni visitatore della pagina interessata, compresi gli amministratori. Poiché le pagine possono essere promosse come home page del sito, il payload può essere servito alla root del sito e raggiungere ogni visitatore. Ciò può portare a conseguenze gravi, come il furto di informazioni sensibili o la compromissione della sicurezza del sito.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare CI4MS alla versione 0.31.9.0 o successiva. Inoltre, è importante seguire le migliori pratiche di sicurezza, come utilizzare un Web Application Firewall (WAF) e monitorare regolarmente il traffico del sito per rilevare eventuali attacchi.
La vulnerabilità CVE-2026-45270 è una vulnerabilità di Stored XSS in CI4MS, un sistema di gestione dei contenuti basato su CodeIgniter 4.
L'impatto della vulnerabilità è alto, con un CVSS Score di 8.7, e può portare a conseguenze gravi come il furto di informazioni sensibili o la compromissione della sicurezza del sito.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare CI4MS alla versione 0.31.9.0 o successiva e di seguire le migliori pratiche di sicurezza, come utilizzare un Web Application Firewall (WAF) e monitorare regolarmente il traffico del sito.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.