Gemiddeld · 4.2 Node.js & npm GHSA-c42q-qvc3-j6vg CVE-2026-108260
CVE-2026-108260: opgeslagen XSS in @tinacms/web-components (tina-markdown)
Het tina-markdown-element in @tinacms/web-components schreef rich-text link-URL's in anchor href zonder het URL-schema te valideren, wat opgeslagen cross-site scripting mogelijk maakte. Het probleem is verholpen in 0.2.1. (Bronnen: OSV, GitHub Advisory, NVD) [4024,32643,32358]
AI-samenvatting
Er is een opgeslagen cross-site scripting (CWE-79) gemeld in het tina-markdown-element van @tinacms/web-components. Een auteur kon een link met een script-capabel schema opslaan; bij het klikken voert die link kwaadwillige scriptcode uit in de origin van de site. Er is een correctie beschikbaar. [4024,32643,32358]
Wat er gebeurde
Het tina-markdown-component in @tinacms/web-components schreef een rich-text node.url direct in de href van een anchor zonder het URL-schema te controleren. Een content-auteur kon daardoor een link met een script-capabel schema opslaan; wanneer een bezoeker op die link klikt, wordt aanvallerscript uitgevoerd in de origin van de site. [4024,32643,32358]
Technische oorzaak
Onjuiste neutralisatie van invoer bij het genereren van webpagina's (CWE-79). De code voegde node.url toe aan href zonder het URL-schema te valideren of te beperken, waardoor niet-HTTP(s)-schema's scriptuitvoering in de site-origin mogelijk werden. [4024,32643,32358]
Waarom dit belangrijk is
Script dat in de origin van de site draait, kan data met dezelfde origin benaderen. De advisories melden dat, wanneer de bezoeker een editor of administrator is, het geïnjecteerde script mogelijk credentials kan onthullen die door de TinaCMS-admin op die origin zijn opgeslagen. Dit vergroot het potentieel schadelijke effect. [4024,32643,32358]
Wie is getroffen
Installaties van @tinacms/web-components die het tina-markdown-element gebruiken en daarmee door auteurs aangeleverde rich-text links renderen, zijn getroffen. De advisories geven aan dat releases tot en met 0.2.0 betroffen zijn en dat 0.2.1 een fix bevat. [4024,32643,32358]
Ontdekking en tijdlijn
De advisories met deze melding werden gepubliceerd op 2026-10-09. De OSV-, GitHub Advisory- en NVD-registraties bevatten dezelfde samenvatting en publicatietijdstempels. Er is in de bronnen geen informatie over actieve exploitatie of een individuele ontdekker opgenomen. [4024,32643,32358]
Getroffen versies
Volgens de advisories zijn releases vanaf de eerste uitgave tot en met 0.2.0 getroffen (<= 0.2.0). Het probleem is verholpen in 0.2.1. [4024,32643,32358]
Oplossing en mitigatie
Er is een vendor-fix beschikbaar: de advisories noemen 0.2.1 als de gerepareerde release. De gelinkte advisories geven geen aanvullende mitigatie-instructies. [4024,32643,32358]
Aanbevolen actie
Werk @tinacms/web-components bij naar 0.2.1 om de door de leverancier aangebrachte correctie toe te passen. Controleer inhoud die links bevat die met tina-markdown worden weergegeven. De bronnen geven geen verdere door de leverancier voorgeschreven mitigaties. [4024,32643,32358]
PatchBriefing-score
4.2 / 10 · Gemiddeld
Officiële CVSS: 7.6
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Waarom deze score
De advisories melden een CVSS v3.1 basis-score van 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N). Deze score weerspiegelt netwerk-aanvalsvector, lage complexiteit, vereiste lage privileges, vereiste gebruikersinteractie en hoge impact op vertrouwelijkheid met beperkte integriteitsimpact; beschikbaarheid wordt niet aangetast. De Patchwire-prioriteitsscore is 4.2; de gepubliceerde factoren geven aan dat er geen bewijs is voor bekend misbruik of een publieke exploit en dat er geen EPS S-bijdrage is. [4024,32643,32358]
Getroffen versies
- @tinacms/web-components ≥ 0 < 0.2.1
- kwetsbaar
- @tinacms/web-components <= 0.2.0
- kwetsbaar
- ≥ 0.2.1
- gepatcht
Gemelde oplossingen
Er is een vendor-fix beschikbaar: de advisories noemen 0.2.1 als de gerepareerde release. De gelinkte advisories geven geen aanvullende mitigatie-instructies. [4024,32643,32358]
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail