CVE-2026-41576

7.1

Ajax30 · BraveCMS-2.0

An unauthenticated cross-site scripting vulnerability in Ajax30 BraveCMS-2.0 allows attackers to inject arbitrary HTML into contact form emails.

Executive summary

An unauthenticated cross-site scripting flaw in Ajax30 BraveCMS-2.0 allows attackers to inject malicious HTML into administrator notification emails, creating significant phishing and credential harvesting risks.

Vulnerability

This vulnerability is an improper input neutralization flaw (CWE-79) residing in the contact form handler, where unauthenticated user input is rendered via an unescaped Blade email template directive.

Business impact

Successful exploitation allows attackers to manipulate administrative email content, potentially deceiving privileged users into interacting with malicious phishing interfaces. This introduces severe risks of credential theft and unauthorized access. The CVSS score of 7.1 highlights a high severity rating due to the potential for confidentiality and integrity impacts via user interaction.

Remediation

Immediate Action: Update the BraveCMS-2.0 installation to commit 6c5660373cf5f0ca9181603280427aca46ef11ea or later where input sanitization is properly enforced.

Proactive Monitoring: Monitor outbound mail queues and contact form submission logs for anomalous or heavily formatted HTML payloads intended to deceive administrators.

Compensating Controls: Deploy a Web Application Firewall to inspect and filter suspicious contact form submissions containing raw HTML tags or script elements.

Exploitation status

Public Exploit Available: No - there is no confirmed public exploit in the available data.

Analyst recommendation

Administrators must treat this high severity vulnerability with urgency to prevent targeted phishing against privileged accounts. Applying the recommended upstream commit or security update immediately is critical to neutralizing the injection risk in the notification system.

Sources