PT-2026-33023 · Webmindpt+1 · Wm Jqmath

CVE-2026-3998

·

Publicado

2026-04-14

·

Atualizado

2026-04-24

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WM JqMath versões anteriores a 1.4
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização insuficiente de entrada e escape de saída de atributos de shortcode fornecidos pelo usuário. A função generate jqMathFormula() concatena diretamente o valor do atributo style do shortcode [jqmath] em um atributo de estilo HTML sem aplicar esc attr() ou outros métodos de escape. Isso permite que atacantes autenticados com nível de acesso Colaborador ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.
Recommendations Atualize para uma versão posterior a 1.3. Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso Colaborador de usar o atributo style dentro do shortcode [jqmath].

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3998

Produtos afetados

Wm Jqmath