PT-2025-1645 · WordPress · Same But Different – Related Posts By Taxonomy
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Same but Different – Related Posts by Taxonomy para WordPress, versões até e incluindo a 1.0.16
Descrição
A questão está relacionada ao Cross-Site Scripting Refletido devido ao uso de
add query arg e remove query arg sem o escapamento apropriado na URL. Isso possibilita que atacantes não autenticados injetem scripts web arbitrários em páginas, os quais serão executados caso consigam enganar um usuário com sucesso para realizar uma ação, como clicar em um link.Recomendações
Para versões até e incluindo a 1.0.16, atualize para uma versão superior à 1.0.16 para resolver o problema.
Como medida de contorno temporária, considere restringir o acesso à funcionalidade do plugin até que um patch esteja disponível.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Same But Different – Related Posts By Taxonomy