PT-2026-47680 · WordPress · Wp-Ultimate-Map

CVE-2026-8907

·

Publicado

2026-06-09

·

Atualizado

2026-06-18

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP-Ultimate-Map versões anteriores a 1.2
Description O plugin está sujeito a Cross-Site Request Forgery (CSRF) e Stored Cross-Site Scripting (XSS). O problema ocorre porque a função process init(), vinculada ao admin init, não valida nonces ao salvar as configurações do plugin via update option(). Este processo é acionado apenas pela presença do parâmetro POST save-setting. Além disso, os valores salvos, especificamente a variável zoom-level, são armazenados sem sanitização e posteriormente exibidos em um atributo HTML e JavaScript inline na página de configurações sem a devida filtragem. Isso permite que um invasor altere as configurações do plugin e injete scripts web arbitrários caso um administrador do site seja enganado para clicar em um link malicioso.
Recommendations Atualize para uma versão posterior a 1.1. Como mitigação temporária, restrinja o acesso à função process init() ou ao parâmetro save-setting até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8907

Produtos afetados

Wp-Ultimate-Map