PT-2026-42057 · Olivesystem · 診断ジェネレータ作成プラグイン

·

CVE-2026-5293

·

Publicado

2026-05-20

·

Atualizado

2026-05-28

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Diagnosis Generator versões anteriores a 1.4.17
Description Ocorre Cross-Site Scripting Armazenado através do parâmetro js devido à falta de verificações de autorização e sanitização insuficiente de entrada na função themeFunc(). Esta função está vinculada ao admin init e processa solicitações de atualização de temas sem verificar as permissões do usuário, permitindo que usuários autenticados, incluindo aqueles com nível de assinante, salvem JavaScript malicioso em arquivos do tema. Além disso, a função save() utiliza stripslashes(), o que remove a proteção de magic quotes do WordPress, possibilitando a injeção de scripts web arbitrários que são executados sempre que um usuário acessa uma página contendo o shortcode do formulário de diagnóstico.
Recommendations Atualize o plugin para uma versão posterior a 1.4.16. Como medida de mitigação temporária, restrinja o acesso à função themeFunc() ou ao parâmetro js até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5293

Produtos afetados

診断ジェネレータ作成プラグイン