PT-2026-55500 · WordPress · Json Api User

·

CVE-2026-9626

·

Publicado

2026-07-03

·

Atualizado

2026-07-06

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas JSON API User versões anteriores a 4.1.1
Description O plugin JSON API User para WordPress contém um problema de Stored Cross-Site Scripting. Isso ocorre porque a função post comment() não sanitiza adequadamente a entrada, permitindo que o valor comment content seja passado diretamente para wp insert comment() sem a sanitização de HTML. Além disso, a falha permite que os usuários definam comment approved=1 para ignorar a moderação e autoaprovar comentários. Atacantes autenticados com nível de acesso de assinante ou superior podem explorar o parâmetro content do endpoint de API 'post comment' para injetar scripts web arbitrários que serão executados quando um usuário acessar a página afetada.
Recommendations Atualize o plugin para uma versão posterior à 4.1.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint de API 'post comment' ou evite usar o parâmetro content até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9626

Produtos afetados

Json Api User