PT-2026-65771 · WordPress · Gtm4Wp+1
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GTM4WP – A Google Tag Manager (GTM) plugin for WordPress versões anteriores a 1.22.4
Descrição
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas ao realizar um pedido de checkout como convidado com um payload de JavaScript em um campo de faturamento do WooCommerce, como o nome do faturamento. Este problema requer que a opção de integração de dados de pedido do WooCommerce
GTM4WP OPTION INTEGRATE WCORDERDATA esteja habilitada. Os scripts injetados são executados sempre que um usuário acessa a página afetada.Recomendações
Atualize para uma versão posterior a 1.22.3.
Desative a opção
GTM4WP OPTION INTEGRATE WCORDERDATA como uma medida de mitigação temporária.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gtm4Wp
Woocommerce