PT-2026-57383 · WordPress · Simply Gallery Block & Lightbox
CVE-2026-5743
·
Publicado
2026-07-11
·
Atualizado
2026-07-11
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SimpLy Gallery Block & Lightbox versões anteriores a 3.3.3.3
Descrição
Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes do atributo de bloco
sliderMaxHeight na função pgc sgb render callback(). O problema decorre de um padrão de regex falho na função pgc sgb sanitize custom css() que remove manipuladores de eventos com valores entre aspas, mas não detecta manipuladores de eventos sem aspas, permitindo que códigos maliciosos ignorem a sanitização. Atacantes autenticados com nível de acesso de Autor ou superior podem injetar scripts web arbitrários em páginas através de atributos de bloco, que serão executados sempre que um usuário acessar a página injetada.Recomendações
Atualize para uma versão posterior à 3.3.3.2.
Como medida paliativa temporária, restrinja o acesso de nível de Autor para modificar atributos de bloco até que a atualização seja aplicada.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Simply Gallery Block & Lightbox