Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ilkeggs

#44578de 56,338
6.4CVSS total
Vulnerabilidades · 1
PT-2026-55958
6.4
2026-07-02
Widgetpack · Widgets For Google Reviews · CVE-2026-12154
**Nome do Software Vulnerável e Versões Afetadas** Reviews Widgets for Google, Yelp & TripAdvisor versões anteriores a 2.7.4 **Descrição** Ocorre Cross-Site Scripting Armazenado quando invasores autenticados com nível de acesso de contribuidor ou superior injetam scripts web arbitrários em páginas. O problema decorre da sanitização de entrada e escape de saída insuficientes no método `Feed Shortcode::fbrev()`. Especificamente, o atributo `page id` do shortcode `[fbrev]` é passado através de `Feed Old::get feed()` para o método `View::render()`, onde é ecoado diretamente no atributo HTML `data-id` sem o uso de `esc attr()`. Cross-Site Scripting é uma técnica onde scripts maliciosos são injetados em sites confiáveis. **Recomendações** Atualize o Reviews Widgets for Google, Yelp & TripAdvisor para a versão 2.7.4 ou posterior. Como mitigação temporária, restrinja o uso do atributo `page id` dentro do shortcode `[fbrev]` para usuários com nível de acesso de contribuidor.