PT-2025-30121 · WordPress · Themerex Addons

·

CVE-2025-6997

·

Publicado

2025-07-19

·

Atualizado

2025-07-19

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ThemeREX Addons versões anteriores à 2.35.1.2
Descrição O plugin ThemeREX Addons para WordPress está suscetível a Cross-Site Scripting (XSS) Armazenado através do upload de arquivos SVG. A sanitização de entrada e o escape de saída insuficientes na rotina de renderização de SVG do plugin permitem que atacantes autenticados com acesso de nível de Contribuidor ou superior injetem scripts web arbitrários nas páginas ao acessar arquivos SVG. A função trx addons get svg from file() processa um parâmetro svg não validado, e a função trx addons show layout() o exibe sem verificações adequadas sobre a origem, o esquema ou o conteúdo do SVG da URL.
Recomendações Atualize o ThemeREX Addons para a versão 2.35.1.2 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-6997

Produtos afetados

Themerex Addons