PT-2025-30121 · WordPress · Themerex Addons
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ThemeREX Addons versões anteriores à 2.35.1.2
Descrição
O plugin ThemeREX Addons para WordPress está suscetível a Cross-Site Scripting (XSS) Armazenado através do upload de arquivos SVG. A sanitização de entrada e o escape de saída insuficientes na rotina de renderização de SVG do plugin permitem que atacantes autenticados com acesso de nível de Contribuidor ou superior injetem scripts web arbitrários nas páginas ao acessar arquivos SVG. A função
trx addons get svg from file() processa um parâmetro svg não validado, e a função trx addons show layout() o exibe sem verificações adequadas sobre a origem, o esquema ou o conteúdo do SVG da URL.Recomendações
Atualize o ThemeREX Addons para a versão 2.35.1.2 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Themerex Addons