Um XSS armazenado afetando campos do RichText. RichTextValue.output retorna o valor armazenado bruto e não saneado sempre que o tipo de mímico armazenado igual ao tipo de mímico de saída. Porque o tipo de saída safe- HTML (`text/x-html- safe`) é o tipo que significa "já desinfectado", qualquer valor cujo tipo de mímico armazenado é igual a ele, ocasionando a transformação safe_html inteiramente no render. A transformação em si é o som — ele tira corretamente atributos de "on*" e `javascript:/data:` URIs; o defeito é que nunca é invocado para esses valores. O valor não saneado é então emitido através de `tal:content="estrutura..."`, que não executa fuga, então a carga útil executa no navegador do visualizador. Isto pode ser um problema quando um campo RichText é errado definido em código com um `mimeType` e `outputMimeType` que são os mesmos, ou quando a API REST é usada com o mesmo efeito. Esta é a mesma vulnerabilidade que foi relatada em `plone.app.textfield`: 4 r 4 f- gg 25 -rmg 5.
### Patches O problema foi corrigido. * Para Plone 6.0 e 6.2, atualizar `plone.restapi` para 9.15.6. * Para Plone 6.2, atualizar `plone.restapi` para 10.0.1. Isto evitará que a API REST guarde valores de texto ricos errados. Isto impedirá o XSS de campos de texto ricos que já têm valores errados. Para isso, você precisará de uma versão corregida `plone.app.textfield`. Veja o aconselhamento `plone.app.textfield` ligado acima para versões.
### Arrumamentos Não há solução conhecida. Registro de aconselhamento: GHSA- 8 rqh-vxpr-x 77 p. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 17 T 18: 36: 34.000 Z e lista a sua última modificação como 2026 - 07 - 17 T 18: 36: 34.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N. Software afetado e informações de versão: pacote PyPI plone. restapi — ECOSYSTEM: introduzido 0, corrigido 9.15.6. Pacote PyPI plone. restapi — ECOSISTEM: introduzido 10.0.0, corrigido 10.0.1; versões explicitamente listadas: 10.0.0. Classificação e evidência: identificadores de fraqueza CWE- 80. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.