PT-2025-1612 · WordPress · Borderless – Widgets
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O plugin The Borderless – Widgets, Elements, Templates and Toolkit for Elementor & Gutenberg para WordPress, versões até a 1.5.9 (inclusive)
Descrição
O problema está relacionado a Cross-Site Scripting (XSS) Armazenado via upload de arquivos SVG devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes autenticados com acesso de nível Autor ou superior injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar o arquivo SVG.
Recomendações
Para versões até a 1.5.9 (inclusive), atualize para uma versão superior à 1.5.9 para resolver o problema. Como medida paliativa temporária, considere restringir o acesso ao upload de arquivos SVG para usuários com acesso de nível Autor ou superior até que uma correção esteja disponível. Adicionalmente, restrinja a execução de scripts web em páginas para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Borderless – Widgets