PT-2026-67072 · WordPress · Blog Floating Button

·

CVE-2026-15383

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Blog Floating Button versões anteriores a 1.4.21
Descrição O plugin não sanitiza nem escapa o cabeçalho User-Agent do visitante. Esses dados são armazenados por meio de um endpoint REST de rastreamento não autenticado e, posteriormente, renderizados sem escape em uma página de relatório do administrador. Um invasor não autenticado pode armazenar um script malicioso que é executado na sessão de qualquer administrador que visualize o relatório de acesso, levando ao controle total do site.
Recomendações Atualize o plugin para a versão 1.4.21 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15383

Produtos afetados

Blog Floating Button