Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yat

#44941de 56,333
6.4CVSS total
Vulnerabilidades · 1
PT-2026-55500
6.4
2026-07-03
WordPress · Json Api User · CVE-2026-9626
**Nome do Software Vulnerável e Versões Afetadas** JSON API User versões anteriores a 4.1.1 **Description** O plugin JSON API User para WordPress contém um problema de Stored Cross-Site Scripting. Isso ocorre porque a função `post comment()` não sanitiza adequadamente a entrada, permitindo que o valor `comment content` seja passado diretamente para `wp insert comment()` sem a sanitização de HTML. Além disso, a falha permite que os usuários definam `comment approved=1` para ignorar a moderação e autoaprovar comentários. Atacantes autenticados com nível de acesso de assinante ou superior podem explorar o parâmetro `content` do endpoint de API 'post comment' para injetar scripts web arbitrários que serão executados quando um usuário acessar a página afetada. **Recommendations** Atualize o plugin para uma versão posterior à 4.1.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint de API 'post comment' ou evite usar o parâmetro `content` até que a atualização seja aplicada.