PT-2026-31568 · WordPress+1 · Experto Dashboard For Woocommerce+1
CVE-2026-3574
·
Publicado
2026-04-09
·
Atualizado
2026-04-10
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Experto Dashboard for WooCommerce plugin para WordPress versões até e incluindo 1.0.4
Description
O plugin Experto Dashboard for WooCommerce para WordPress é suscetível a Cross-Site Scripting Armazenado através de seus campos de configurações, incluindo 'Navigation Font Size', 'Navigation Font Weight', 'Heading Font Size', 'Heading Font Weight', 'Text Font Size' e 'Text Font Weight'. A causa raiz é a sanitização de entrada insuficiente, especificamente a ausência de um callback de sanitização em
register setting(), e a falta de escape de saída, com esc attr() ausente na saída printf de field callback(). Isso permite que invasores autenticados com acesso de nível de Administrador ou superior injetem scripts web arbitrários na página de configurações do plugin, que serão executados quando qualquer usuário acessar a página de configurações. Este problema é limitado a instalações multi-site e aquelas onde unfiltered html foi desabilitado.Recommendations
Atualize para uma versão superior a 1.0.4.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Experto Dashboard For Woocommerce
Woocommerce