PT-2026-104501 · WordPress · Magic Tooltips For Contact Form 7

·

CVE-2026-101928

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Magic Tooltips For Contact Form 7 versões anteriores a 1.0.35
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário as acessar. O problema ocorre porque o callback do filtro esc html decodifica payloads codificados em entidades HTML de volta para HTML ativo. Consequentemente, um payload de script enviado através do parâmetro author — que ignora o sanitize text field — é renderizado como marcação executável quando um administrador acessa o endpoint 'wp-admin/edit-comments.php'.
Recommendations Atualize o Magic Tooltips For Contact Form 7 para a versão 1.0.35 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101928

Produtos afetados

Magic Tooltips For Contact Form 7