PT-2026-104496 · WordPress · Rich Showcase For Google Reviews
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Rich Showcase for Google Reviews versões anteriores a 7.1.4
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes autenticados com nível de acesso de assinante ou superior podem injetar scripts web arbitrários em páginas. O payload malicioso é entregue por meio de uma avaliação do Google postada para a empresa conectada e é importado automaticamente pelo cron diário padrão do plugin. O script é executado para cada visitante no evento DOMContentLoaded, que é o momento em que o documento HTML inicial foi completamente carregado e analisado, sem a necessidade de interação adicional do usuário.
Recommendations
Atualize o plugin para a versão 7.1.4 ou posterior.
Restrinja o uso do parâmetro
reviews[].text até que a atualização seja aplicada.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rich Showcase For Google Reviews