PT-2026-51700 · WordPress · Wp Meta Seo
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Meta SEO versões anteriores a 4.5.19
Description
Ocorre Cross-Site Scripting Armazenado Não Autenticado quando o hook
wpmsTemplateRedirect() detecta um erro 404. O plugin concatena $ SERVER['HTTP HOST'] com o $ SERVER['REQUEST URI'] bruto e insere o valor na coluna wp wpms links.link url através de $wpdb->insert(). Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados sempre que um administrador acessa a página de administração de 404 & Redirecionamentos no endpoint '/wp-admin/admin.php?page=metaseo broken link'.Recommendations
Atualize para uma versão posterior a 4.5.18.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Meta Seo