PT-2026-104501 · WordPress · Magic Tooltips For Contact Form 7
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Magic Tooltips For Contact Form 7 versões anteriores a 1.0.35
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário as acessar. O problema ocorre porque o callback do filtro
esc html decodifica payloads codificados em entidades HTML de volta para HTML ativo. Consequentemente, um payload de script enviado através do parâmetro author — que ignora o sanitize text field — é renderizado como marcação executável quando um administrador acessa o endpoint 'wp-admin/edit-comments.php'.Recommendations
Atualize o Magic Tooltips For Contact Form 7 para a versão 1.0.35 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magic Tooltips For Contact Form 7