PT-2026-33020 · Onthemapmarketing+1 · Accessibly – Wordpress Website Accessibility+1

·

CVE-2026-3643

·

Publicado

2026-04-14

·

Atualizado

2026-04-24

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Accessibly versões anteriores a 3.0.4
Description Ocorre Cross-Site Scripting (XSS) Armazenado via a REST API. O plugin registra os endpoints '/otm-ac/v1/update-widget-options' e '/otm-ac/v1/update-app-config' sem verificações de autenticação ou autorização. A função updateWidgetOptions() em AdminApi.php aceita dados JSON fornecidos pelo usuário e os passa para AccessiblyOptions::updateAppConfig(), que salva os dados na tabela de opções do WordPress via update option() sem sanitização ou validação. Um invasor não autenticado pode alterar a variável widgetSrc para apontar para um script externo malicioso. Esse valor é posteriormente recuperado por AssetsManager::enqueueFrontendScripts() e passado para wp enqueue script(), resultando na execução de JavaScript arbitrário para todos os visitantes do site em todas as páginas front-end.
Recommendations Atualize para uma versão posterior a 3.0.3.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3643

Produtos afetados

Accessibly – Wordpress Website Accessibility
Otm-Accessibly