PT-2026-55517 · WordPress · Zakra
CVE-2026-4804
·
Publicado
2026-07-03
·
Atualizado
2026-07-06
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Zakra versões anteriores a 4.2.1
Descrição
O tema Zakra para WordPress contém um problema de Stored Cross-Site Scripting. Isso ocorre porque o tema registra três campos de meta de postagem—
zakra menu item color, zakra menu item hover color e zakra menu item active color—com a API REST habilitada e um callback de autenticação que retorna verdadeiro, mas sem um parâmetro sanitize callback nas chamadas da função register post meta(). Enquanto o editor clássico utiliza sanitize hex color() para sanitização, o caminho da API REST ignora essa proteção. Os valores não sanitizados são recuperados via get post meta() e concatenados em strings CSS que são exibidas através de wp add inline style() sem escape. Consequentemente, invasores autenticados com nível de acesso de Colaborador ou superior podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada.Recomendações
Atualize para uma versão posterior à 4.2.0.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zakra