
CVE-2026-52658 — AureusERP XSS persistente
CWE-79 · CVSS 8.7 (Alto) · AureusERP ≤ v1.4.0 / master
Chatter presenta i campi old_value / new_value del monitoraggio delle modifiche come HTML grezzo ({!! !!}, senza sanitizzazione). Un utente autenticato che modifica un record memorizza JavaScript che si attiva per ogni visualizzatore del record, inclusi gli amministratori.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitizzato
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NON sanitizzato
Richiede qualsiasi account autenticato con diritti di modifica su un record (ad esempio un Progetto).