PT-2026-54611 · WordPress · Insert Pages
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Insert Pages versões anteriores a 3.11.5
Description
Ocorre Cross-Site Scripting Armazenado quando uma página inserida é renderizada usando o shortcode
[insert page='ID' display='all']. O problema decorre da escape de saída insuficiente na função the meta(), onde a chave do campo personalizado key é interpolada no HTML e exibida sem escape, embora o valor do campo seja sanitizado. Isso permite que atacantes autenticados com nível de acesso de autor ou superior injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada.Recommendations
Atualize para uma versão posterior à 3.11.4.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Insert Pages