| CVE ID | CVE-2026-18478 |
| Data publikacji | 10 sierpnia 2026 |
| Producent podatnego oprogramowania | Magnolia DXP |
| Nazwa podatnego oprogramowania | Magnolia CMS |
| Podatne wersje | Od 6.3.0 do 6.3.10 |
| Typ podatności (CWE) | Improper neutralization of input during web page generation ('cross-site scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Magnolia CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-18478: Magnolia CMS jest podatny na ataki typu Stored XSS w funkcjonalności importu plików. Atakujący z uprawnieniami do edycji może wstrzyknąć spreparowany kod HTML i JS do nazwy importowanego obrazu, który zostanie wykonany po otwarciu pobranego obrazu.
Problem został naprawiony w wersji 6.3.10
Podziękowania
Za zgłoszenie podatności dziękujemy Kacprowi Paluchowi oraz Łukaszowi Sobańskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.