PT-2026-47071 · WordPress · Express Payment For Stripe

CVE-2026-8893

·

Publicado

2026-06-05

·

Atualizado

2026-06-07

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Express Payment For Stripe versões anteriores a 1.28.1
Descrição O plugin está sujeito a Stored Cross-Site Scripting, uma falha onde scripts maliciosos são armazenados permanentemente no servidor alvo. O problema ocorre na função register shortcode() devido à sanitização de entrada e escape de saída insuficientes do atributo type no shortcode [stripe-express]. Como o valor do atributo é concatenado em um atributo HTML sem ser processado por esc attr() ou outras funções de escape, atacantes autenticados com nível de acesso de contribuidor ou superior podem injetar scripts web arbitrários. Esses scripts são executados sempre que um usuário visita a página afetada.
Recomendações Atualize o plugin para uma versão posterior a 1.28.0. Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de editar páginas ou usar o shortcode [stripe-express].

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8893

Produtos afetados

Express Payment For Stripe