PT-2025-2250 · WordPress · Stageshow
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin StageShow para WordPress versões anteriores à 9.8.7
Descrição
O plugin StageShow para WordPress está vulnerável a Cross-Site Scripting Refletido devido ao uso de
remove query arg sem o escape adequado na URL. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas, os quais serão executados caso consigam enganar um usuário para realizar uma ação, como clicar em um link.Recomendações
Para versões anteriores à 9.8.7, atualize para uma versão posterior à 9.8.6 para resolver o problema. Como medida temporária, considere restringir o acesso à funcionalidade do plugin até que uma correção esteja disponível. Evite usar a função
remove query arg sem o escape adequado na URL nas versões afetadas.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stageshow