PT-2026-57383 · WordPress · Simply Gallery Block & Lightbox

CVE-2026-5743

·

Publicado

2026-07-11

·

Atualizado

2026-07-11

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SimpLy Gallery Block & Lightbox versões anteriores a 3.3.3.3
Descrição Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes do atributo de bloco sliderMaxHeight na função pgc sgb render callback(). O problema decorre de um padrão de regex falho na função pgc sgb sanitize custom css() que remove manipuladores de eventos com valores entre aspas, mas não detecta manipuladores de eventos sem aspas, permitindo que códigos maliciosos ignorem a sanitização. Atacantes autenticados com nível de acesso de Autor ou superior podem injetar scripts web arbitrários em páginas através de atributos de bloco, que serão executados sempre que um usuário acessar a página injetada.
Recomendações Atualize para uma versão posterior à 3.3.3.2. Como medida paliativa temporária, restrinja o acesso de nível de Autor para modificar atributos de bloco até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5743

Produtos afetados

Simply Gallery Block & Lightbox