PT-2026-51700 · WordPress · Wp Meta Seo

·

CVE-2026-9643

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP Meta SEO versões anteriores a 4.5.19
Description Ocorre Cross-Site Scripting Armazenado Não Autenticado quando o hook wpmsTemplateRedirect() detecta um erro 404. O plugin concatena $ SERVER['HTTP HOST'] com o $ SERVER['REQUEST URI'] bruto e insere o valor na coluna wp wpms links.link url através de $wpdb->insert(). Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados sempre que um administrador acessa a página de administração de 404 & Redirecionamentos no endpoint '/wp-admin/admin.php?page=metaseo broken link'.
Recommendations Atualize para uma versão posterior a 4.5.18.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9643

Produtos afetados

Wp Meta Seo