PT-2026-57121 · WordPress · Hostel

CVE-2026-3907

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hostel versões anteriores a 1.1.8
Descrição Ocorre Cross-Site Scripting Armazenado através do shortcode 'wphostel-book' devido à sanitização de entrada e escape de saída insuficientes em atributos de shortcode fornecidos pelo usuário. Especificamente, o segundo atributo do shortcode, usado como texto do botão, é atribuído à variável $text sem sanitização e, posteriormente, inserido em um atributo value HTML sem a utilização de esc attr() ou outros métodos de escape. Isso permite que atacantes autenticados com nível de acesso Colaborador ou superior injetem scripts web arbitrários em páginas, que são executados quando um usuário visita a página afetada.
Recomendações Atualize para uma versão posterior à 1.1.7.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3907

Produtos afetados

Hostel