Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu DRIMO CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-11772: DRIMO CMS jest podatny na atak typu Reflected XSS w parametrze q w funkcjonalności wyszukiwania. Atakujący może przygotować złośliwy URL, którego otwarcie prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.
Produkt nie jest wspierany w momencie nadawania podatności numeru CVE i nie będzie otrzymywał aktualizacji, ale usunięcie pliku info.php mityguje tę podatność.
Podziękowania
Za zgłoszenie podatności dziękujemy Jarosławowi Przebindzie oraz Marcinowi Motwickiemu.



