PT-2026-103099 · WordPress · Reactpress

·

CVE-2026-92712

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ReactPress – Create React App for WordPress versões anteriores a 3.4.1
Descrição Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes autenticados com nível de acesso de assinante ou superior podem injetar scripts web arbitrários em páginas. Isso acontece porque o parâmetro permalink é processado usando sanitize url(), que falha em impedir a busca de URLs remotas. O corpo da resposta dessas URLs, incluindo tags de script e atributos de manipuladores de eventos, é então gravado diretamente no disco usando a função file put contents().
Recomendações Atualize o ReactPress – Create React App for WordPress para a versão 3.4.1 ou posterior. Evite usar o parâmetro permalink até que o plugin seja atualizado.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92712

Produtos afetados

Reactpress