UNKNOWNCVE-2026-33405

Pi-hole heeft een Stored HTML Injection in queries.js

Platform

javascript

Component

pi-hole/web

Opgelost in

6.5.0

Pi-hole Admin Interface is een webinterface voor het beheren van Pi-hole, een netwerk-level ad- en internettracker blokkeer applicatie. Van 6.0 tot voor 6.5 rendert de formatInfo() functie data.upstream, data.client.ip en data.ede.text in HTML zonder escaping wanneer een gebruiker een query rij uitklapt in de Query Log, waardoor een stored HTML injection mogelijk is. JavaScript uitvoering wordt geblokkeerd door de server's CSP (script-src 'self'). Dezelfde velden worden correct escaped in de tabelweergave (rowCallback), wat bevestigt dat de weglating een overzichtsfout was. Deze kwetsbaarheid is verholpen in 6.5.

Hoe te verhelpen

Geen officiële patch beschikbaar. Zoek naar tijdelijke oplossingen of monitor updates.

Bewaak uw afhankelijkheden automatisch

Ontvang meldingen wanneer nieuwe kwetsbaarheden uw projecten beïnvloeden.

Gratis beginnen