PT-2026-33023 · Webmindpt+1 · Wm Jqmath
CVE-2026-3998
·
Publicado
2026-04-14
·
Atualizado
2026-04-24
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WM JqMath versões anteriores a 1.4
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização insuficiente de entrada e escape de saída de atributos de shortcode fornecidos pelo usuário. A função
generate jqMathFormula() concatena diretamente o valor do atributo style do shortcode [jqmath] em um atributo de estilo HTML sem aplicar esc attr() ou outros métodos de escape. Isso permite que atacantes autenticados com nível de acesso Colaborador ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.Recommendations
Atualize para uma versão posterior a 1.3.
Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso Colaborador de usar o atributo
style dentro do shortcode [jqmath].Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wm Jqmath