PT-2026-57121 · WordPress · Hostel
CVE-2026-3907
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hostel versões anteriores a 1.1.8
Descrição
Ocorre Cross-Site Scripting Armazenado através do shortcode 'wphostel-book' devido à sanitização de entrada e escape de saída insuficientes em atributos de shortcode fornecidos pelo usuário. Especificamente, o segundo atributo do shortcode, usado como texto do botão, é atribuído à variável
$text sem sanitização e, posteriormente, inserido em um atributo value HTML sem a utilização de esc attr() ou outros métodos de escape. Isso permite que atacantes autenticados com nível de acesso Colaborador ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.Recomendações
Atualize para uma versão posterior à 1.1.7.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hostel