PT-2026-47680 · WordPress · Wp-Ultimate-Map
CVE-2026-8907
·
Publicado
2026-06-09
·
Atualizado
2026-06-18
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP-Ultimate-Map versões anteriores a 1.2
Description
O plugin está sujeito a Cross-Site Request Forgery (CSRF) e Stored Cross-Site Scripting (XSS). O problema ocorre porque a função
process init(), vinculada ao admin init, não valida nonces ao salvar as configurações do plugin via update option(). Este processo é acionado apenas pela presença do parâmetro POST save-setting. Além disso, os valores salvos, especificamente a variável zoom-level, são armazenados sem sanitização e posteriormente exibidos em um atributo HTML e JavaScript inline na página de configurações sem a devida filtragem. Isso permite que um invasor altere as configurações do plugin e injete scripts web arbitrários caso um administrador do site seja enganado para clicar em um link malicioso.Recommendations
Atualize para uma versão posterior a 1.1.
Como mitigação temporária, restrinja o acesso à função
process init() ou ao parâmetro save-setting até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp-Ultimate-Map