PT-2026-55498 · WordPress · Cm Business Directory

+1

·

CVE-2026-8892

·

Publicado

2026-07-03

·

Atualizado

2026-07-06

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CM Business Directory versões anteriores a 1.5.8
Descrição A sanitização insuficiente de entrada e a escape de saída inadequada permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting. Isso ocorre quando scripts web arbitrários são injetados em páginas por meio de campos de meta de endereço comercial, que são executados sempre que um usuário acessa a página afetada. Como a carga maliciosa é armazenada em meta de postagem em vez de post content, a restrição de capacidade unfiltered html do WordPress é ignorada. As variáveis afetadas incluem cmbd address, cmbd cityTown, cmbd stateCounty, cmbd postalcode, cmbd region e cmbd country.
Recomendações Atualize para uma versão posterior à 1.5.7. Restrinja o uso dos campos cmbd address, cmbd cityTown, cmbd stateCounty, cmbd postalcode, cmbd region e cmbd country apenas a usuários confiáveis.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8892

Produtos afetados

Cm Business Directory