PT-2026-67072 · WordPress · Blog Floating Button
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Blog Floating Button versões anteriores a 1.4.21
Descrição
O plugin não sanitiza nem escapa o cabeçalho User-Agent do visitante. Esses dados são armazenados por meio de um endpoint REST de rastreamento não autenticado e, posteriormente, renderizados sem escape em uma página de relatório do administrador. Um invasor não autenticado pode armazenar um script malicioso que é executado na sessão de qualquer administrador que visualize o relatório de acesso, levando ao controle total do site.
Recomendações
Atualize o plugin para a versão 1.4.21 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Blog Floating Button