PT-2026-66891 · Sendpulse · Sendpulse Email Marketing Newsletter

·

CVE-2026-13362

·

Publicado

2026-08-01

·

Atualizado

2026-08-03

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SendPulse Email Marketing Newsletter versões anteriores a 2.2.6
Descrição A sanitização de entrada e a a escape de saída insuficientes permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting (XSS). Um atacante pode injetar scripts web arbitrários em páginas criando um post sendpulse form que inclua uma tag de script de carregamento benigna do SendPulse combinada com HTML arbitrário, como um payload img onerror. Esta técnica ignora a verificação da lista de permissões (allow-list), fazendo com que os scripts sejam executados no navegador de qualquer usuário, incluindo administradores, que visualize ou pré-visualize uma página que renderize o shortcode [sendpulse-form]. O problema envolve especificamente o Post Meta sp form code.
Recomendações Atualize para uma versão posterior à 2.2.5.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13362

Produtos afetados

Sendpulse Email Marketing Newsletter