PT-2026-51699 · WordPress · Wp Latest Posts

CVE-2026-9620

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP Latest Posts versões anteriores a 5.0.12
Descrição O plugin está sujeito a Cross-Site Scripting Armazenado devido à escape de saída insuficiente nas funções field() e loop(). Essas funções utilizam uma expressão regular para extrair o valor bruto do atributo src de tags <img> dentro do post content e reconstroem novos elementos <img> ou declarações de background-image CSS concatenando diretamente o valor não tratado. Esse processo ignora a filtragem kses do WordPress, permitindo que atacantes autenticados com nível de acesso de autor ou superior injetem scripts web arbitrários que são executados quando um usuário acessa uma página afetada.
Recomendações Atualize para uma versão posterior a 5.0.11. Como medida paliativa temporária, restrinja o acesso de nível de autor à edição de conteúdo de postagens para minimizar o risco de injeção de scripts.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9620

Produtos afetados

Wp Latest Posts