PT-2026-51687 · WordPress · Avalon23 Products Filter For Woocommerce
CVE-2026-8865
·
Publicado
2026-06-24
·
Atualizado
2026-07-02
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Avalon23 Products Filter for WooCommerce versões anteriores a 1.1.7
Descrição
Ocorre Cross-Site Scripting Armazenado através do shortcode
avalon23 qr. O problema decorre da sanitização de entrada e escape de saída insuficientes nos atributos do shortcode fornecidos pelo usuário, especificamente title e fixed link. Esses atributos são concatenados diretamente em atributos HTML entre aspas simples pela função auxiliar AVALON23 HELPER::draw html item() sem a utilização de esc attr() ou outros métodos de codificação. Atacantes autenticados com nível de acesso Colaborador ou superior podem injetar scripts web arbitrários em páginas, que serão executados sempre que um usuário acessar a página injetada.Recomendações
Atualize o Avalon23 Products Filter for WooCommerce para uma versão posterior à 1.1.6.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avalon23 Products Filter For Woocommerce