CVE-2026-34557

CI4MS is a CodeIgniter 4-based CMS skeleton that delivers a production-ready, modular architecture with RBAC authorization and theme support. Prior to version 0.31.0.0, the application fails to properly sanitize user-controlled input within group and role management functionality. Multiple input fields (three distinct group-related fields) can be injected with malicious JavaScript payloads, which are then stored server-side. These stored payloads are later rendered unsafely within privileged administrative views without proper output encoding, leading to stored cross-site scripting (XSS) within the role and permission management context. This issue has been patched in version 0.31.0.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:*

History

06 Apr 2026, 16:53

Type Values Removed Values Added
CPE cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:*
References () https://github.com/ci4-cms-erp/ci4ms/security/advisories/GHSA-rpjr-985c-qhvm - () https://github.com/ci4-cms-erp/ci4ms/security/advisories/GHSA-rpjr-985c-qhvm - Exploit, Mitigation, Vendor Advisory
First Time Ci4-cms-erp
Ci4-cms-erp ci4ms

31 Mar 2026, 15:16

Type Values Removed Values Added
Summary
  • (es) CI4MS es un esqueleto de CMS basado en CodeIgniter 4 que ofrece una arquitectura modular lista para producción con autorización RBAC y soporte de temas. Antes de la versión 0.31.0.0, la aplicación no logra sanitizar correctamente la entrada controlada por el usuario dentro de la funcionalidad de gestión de grupos y roles. Múltiples campos de entrada (tres campos distintos relacionados con grupos) pueden ser inyectados con cargas útiles de JavaScript maliciosas, las cuales son luego almacenadas en el servidor. Estas cargas útiles almacenadas son luego renderizadas de forma insegura dentro de vistas administrativas privilegiadas sin una codificación de salida adecuada, lo que lleva a cross-site scripting (XSS) almacenado dentro del contexto de gestión de roles y permisos. Este problema ha sido parcheado en la versión 0.31.0.0.
References () https://github.com/ci4-cms-erp/ci4ms/security/advisories/GHSA-rpjr-985c-qhvm - () https://github.com/ci4-cms-erp/ci4ms/security/advisories/GHSA-rpjr-985c-qhvm -

30 Mar 2026, 21:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-30 21:17

Updated : 2026-04-06 16:53


NVD link : CVE-2026-34557

Mitre link : CVE-2026-34557

CVE.ORG link : CVE-2026-34557


JSON object : View

Products Affected

ci4-cms-erp

  • ci4ms
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')