Vulnerabilidad · Publicado 09/09/2026
SiYuan versiones anteriores a v3.8.2 no codifica correctamente las rutas de plantillas de cuadernos persistidas en atributos HTML, permitiendo ataques de cross-site scripting (XSS). Un atacante puede crear rutas de plantilla maliciosas que se ejecutan cuando un usuario abre la configuración del cuaderno, comprometiendo datos sensibles y manipulando el estado de la aplicación mediante solicitudes API del mismo origen. Afecta principalmente a organizaciones que utilizan SiYuan para gestión de notas y documentación en entornos colaborativos.
SiYuan before v3.8.2 inserts persisted notebook template paths into HTML input value attributes without proper attribute encoding. Attackers can craft malicious template paths that break out of the attribute context and execute JavaScript when a victim opens notebook configuration, enabling same-origin API requests and application state manipulation.
Score: 7.3/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE-79
Publicado en NIST NVD.