PT-2026-104552 · WordPress · Beaver Builder Page Builder
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
The Beaver Builder Page Builder – Drag and Drop Website Builder versões anteriores a 2.11.0.6
Descrição
O plugin permite que atacantes não autenticados executem shortcodes arbitrários porque o software não valida adequadamente um valor antes de executar a função
do shortcode(). Este problema pode ser explorado se um site possuir uma página do Beaver Builder com um módulo de Barra Lateral (Sidebar) contendo um widget que exiba texto controlável pelo atacante, como o widget de Comentários Recentes do core, desde que a moderação de comentários esteja desativada ou o comentário do atacante tenha sido aprovado.Recomendações
Atualize para a versão 2.11.0.6 ou posterior.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Beaver Builder Page Builder