PT-2026-47071 · WordPress · Express Payment For Stripe
CVE-2026-8893
·
Publicado
2026-06-05
·
Atualizado
2026-06-07
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Express Payment For Stripe versões anteriores a 1.28.1
Descrição
O plugin está sujeito a Stored Cross-Site Scripting, uma falha onde scripts maliciosos são armazenados permanentemente no servidor alvo. O problema ocorre na função
register shortcode() devido à sanitização de entrada e escape de saída insuficientes do atributo type no shortcode [stripe-express]. Como o valor do atributo é concatenado em um atributo HTML sem ser processado por esc attr() ou outras funções de escape, atacantes autenticados com nível de acesso de contribuidor ou superior podem injetar scripts web arbitrários. Esses scripts são executados sempre que um usuário visita a página afetada.Recomendações
Atualize o plugin para uma versão posterior a 1.28.0.
Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de editar páginas ou usar o shortcode
[stripe-express].Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Express Payment For Stripe