PT-2026-51699 · WordPress · Wp Latest Posts
CVE-2026-9620
·
Publicado
2026-06-24
·
Atualizado
2026-07-02
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Latest Posts versões anteriores a 5.0.12
Descrição
O plugin está sujeito a Cross-Site Scripting Armazenado devido à escape de saída insuficiente nas funções
field() e loop(). Essas funções utilizam uma expressão regular para extrair o valor bruto do atributo src de tags <img> dentro do post content e reconstroem novos elementos <img> ou declarações de background-image CSS concatenando diretamente o valor não tratado. Esse processo ignora a filtragem kses do WordPress, permitindo que atacantes autenticados com nível de acesso de autor ou superior injetem scripts web arbitrários que são executados quando um usuário acessa uma página afetada.Recomendações
Atualize para uma versão posterior a 5.0.11.
Como medida paliativa temporária, restrinja o acesso de nível de autor à edição de conteúdo de postagens para minimizar o risco de injeção de scripts.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Latest Posts