PT-2026-104509 · WordPress · Seopress
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SEOPress – AI SEO Plugin & On-site SEO plugin for WordPress versões anteriores a 10.3
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes do nome de exibição do autor. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário as acessar. Isso requer que a dimensão personalizada
Track Authors esteja configurada nas definições do Google Analytics 4 ou Matomo, e o atacante deve ser capaz de publicar conteúdo singular público, como tópicos de fórum bbPress, para que o nome de exibição injetado seja renderizado no script de rastreamento.Recommendations
Atualize o plugin para a versão 10.3 ou posterior.
Como medida de mitigação temporária, desative a dimensão personalizada
Track Authors nas configurações do Google Analytics 4 ou Matomo.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Seopress