PT-2026-54471 · WordPress · Wp Google Places Review Slider
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wp Google Places Review Slider versões anteriores a 18.2
Descrição
Ocorre Cross-Site Scripting Refletido devido à sanitização de entrada e escape de saída insuficientes no arquivo admin/partials/googlecrawl dfs.php. O parâmetro
place é decodificado via URL e processado com stripslashes(), sendo então ecoado diretamente em um atributo de valor HTML sem a utilização de esc attr() quando o valor não é uma chave armazenada na opção wprev google crawls. Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados se um usuário clicar em um link especialmente criado.Recomendações
Atualize o Wp Google Places Review Slider para a versão 18.2 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao arquivo admin/partials/googlecrawl dfs.php.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Google Places Review Slider