PT-2026-54611 · WordPress · Insert Pages

·

CVE-2026-10089

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Insert Pages versões anteriores a 3.11.5
Description Ocorre Cross-Site Scripting Armazenado quando uma página inserida é renderizada usando o shortcode [insert page='ID' display='all']. O problema decorre da escape de saída insuficiente na função the meta(), onde a chave do campo personalizado key é interpolada no HTML e exibida sem escape, embora o valor do campo seja sanitizado. Isso permite que atacantes autenticados com nível de acesso de autor ou superior injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada.
Recommendations Atualize para uma versão posterior à 3.11.4.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10089

Produtos afetados

Insert Pages