PT-2026-103716 · WordPress · Ad Inserter

·

CVE-2026-19902

·

Publicado

2026-10-01

·

Atualizado

2026-10-01

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ad Inserter – Ad Manager & AdSense Ads versões anteriores a 2.8.19
Description Ocorre Reflected Cross-Site Scripting através do cabeçalho Referer devido à sanitização de entrada e escape de saída insuficientes na tag dinâmica {search-query}. A função replace ai tags() lê $ SERVER['HTTP REFERER'] e o valida usando uma expressão regular. Como a regex permite uma barra literal, qualquer referenciador que contenha um segmento como '/google.com/' é aceito como um encaminhamento de mecanismo de busca. O plugin então utiliza parse str() para decodificar a consulta e substitui os valores q ou p no bloco de anúncio via preg replace() sem escape. Isso permite que atacantes não autenticados executem JavaScript arbitrário no contexto do site para qualquer visitante, incluindo administradores, ao atraí-los para uma página maliciosa que linka ou enquadra um post. Isso requer que um bloco de anúncio esteja configurado com a tag {search-query} e com a inserção automática habilitada.
Recommendations Atualize o Ad Inserter – Ad Manager & AdSense Ads para a versão 2.8.19 ou posterior. Como medida paliativa temporária, evite usar a tag {search-query} em blocos de anúncios até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19902

Produtos afetados

Ad Inserter