PT-2025-1612 · WordPress · Borderless – Widgets

·

CVE-2024-10867

·

Publicado

2025-01-31

·

Atualizado

2025-10-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas O plugin The Borderless – Widgets, Elements, Templates and Toolkit for Elementor & Gutenberg para WordPress, versões até a 1.5.9 (inclusive)
Descrição O problema está relacionado a Cross-Site Scripting (XSS) Armazenado via upload de arquivos SVG devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes autenticados com acesso de nível Autor ou superior injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar o arquivo SVG.
Recomendações Para versões até a 1.5.9 (inclusive), atualize para uma versão superior à 1.5.9 para resolver o problema. Como medida paliativa temporária, considere restringir o acesso ao upload de arquivos SVG para usuários com acesso de nível Autor ou superior até que uma correção esteja disponível. Adicionalmente, restrinja a execução de scripts web em páginas para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10867

Produtos afetados

Borderless – Widgets