
Avviso di sicurezza per CVE-2026-51565
Avviso di sicurezza per CVE-2026-51565
La vulnerabilità di cross-site scripting (XSS) in Modules/Docs/DocsController.php in Milk admin <=0.9.8 consente ad attaccanti remoti di iniettare script web o HTML arbitrari tramite il parametro action in una richiesta appositamente predisposta.
Al momento della pubblicazione, non è disponibile alcuna patch ufficiale da parte del creatore per questa vulnerabilità, e sono passati 5 mesi da quando l'ho segnalata. Fino al rilascio di una versione aggiornata, si consiglia di distribuire un Web Application Firewall (WAF) come ModSecurity configurato con opportune regole di protezione XSS per contribuire a bloccare le richieste dannose indirizzate al vulnerabile parametro action. Gli amministratori dovrebbero inoltre valutare di limitare l'accesso alla funzionalità interessata dove possibile e monitorare i log dell'applicazione per individuare richieste sospette. Queste misure sono intese come mitigazioni temporanee e non devono essere considerate un sostituto di un aggiornamento di sicurezza ufficiale. Quando sarà disponibile una versione patchata, gli amministratori dovranno aggiornare il prima possibile.