PT-2026-31103 · WordPress · Inquiry Form To Posts/Pages
CVE-2026-5169
·
Publicado
2026-04-08
·
Atualizado
2026-04-13
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
O plugin Inquiry Form to Posts or Pages para WordPress, versões até e incluindo 1.0.
Description
O plugin Inquiry Form to Posts or Pages para WordPress é suscetível a Cross-Site Scripting Armazenado através do campo 'Form Header'. Isso ocorre devido à sanitização inadequada da entrada durante a gravação usando
update option() e à falta de escape da saída ao exibir o valor armazenado. O problema se manifesta em dois locais: (1) a página de configurações do plugin em inq form.php linha 180, onde o valor é ecoado em um atributo HTML sem esc attr(), e (2) a saída do shortcode front-end em inquery form to posts or pages.php linha 139, onde o valor é exibido em conteúdo HTML sem esc html(). Isso permite que invasores autenticados com acesso de nível de administrador injetem scripts web arbitrários que são executados quando um usuário acessa a página de configurações do plugin ou visualiza uma página contendo o shortcode [inquiry form].Recommendations
Para versões até e incluindo 1.0, certifique-se de que a sanitização adequada da entrada e o escape da saída sejam implementados para o campo 'Form Header'. Especificamente, use
esc attr() ao ecoar o valor em atributos HTML e esc html() ao exibir o valor em conteúdo HTML.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Inquiry Form To Posts/Pages