PT-2026-42057 · Olivesystem · 診断ジェネレータ作成プラグイン
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Diagnosis Generator versões anteriores a 1.4.17
Description
Ocorre Cross-Site Scripting Armazenado através do parâmetro
js devido à falta de verificações de autorização e sanitização insuficiente de entrada na função themeFunc(). Esta função está vinculada ao admin init e processa solicitações de atualização de temas sem verificar as permissões do usuário, permitindo que usuários autenticados, incluindo aqueles com nível de assinante, salvem JavaScript malicioso em arquivos do tema. Além disso, a função save() utiliza stripslashes(), o que remove a proteção de magic quotes do WordPress, possibilitando a injeção de scripts web arbitrários que são executados sempre que um usuário acessa uma página contendo o shortcode do formulário de diagnóstico.Recommendations
Atualize o plugin para uma versão posterior a 1.4.16.
Como medida de mitigação temporária, restrinja o acesso à função
themeFunc() ou ao parâmetro js até que a atualização seja aplicada.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
診断ジェネレータ作成プラグイン