PT-2026-31103 · WordPress · Inquiry Form To Posts/Pages

CVE-2026-5169

·

Publicado

2026-04-08

·

Atualizado

2026-04-13

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions O plugin Inquiry Form to Posts or Pages para WordPress, versões até e incluindo 1.0.
Description O plugin Inquiry Form to Posts or Pages para WordPress é suscetível a Cross-Site Scripting Armazenado através do campo 'Form Header'. Isso ocorre devido à sanitização inadequada da entrada durante a gravação usando update option() e à falta de escape da saída ao exibir o valor armazenado. O problema se manifesta em dois locais: (1) a página de configurações do plugin em inq form.php linha 180, onde o valor é ecoado em um atributo HTML sem esc attr(), e (2) a saída do shortcode front-end em inquery form to posts or pages.php linha 139, onde o valor é exibido em conteúdo HTML sem esc html(). Isso permite que invasores autenticados com acesso de nível de administrador injetem scripts web arbitrários que são executados quando um usuário acessa a página de configurações do plugin ou visualiza uma página contendo o shortcode [inquiry form].
Recommendations Para versões até e incluindo 1.0, certifique-se de que a sanitização adequada da entrada e o escape da saída sejam implementados para o campo 'Form Header'. Especificamente, use esc attr() ao ecoar o valor em atributos HTML e esc html() ao exibir o valor em conteúdo HTML.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5169

Produtos afetados

Inquiry Form To Posts/Pages