PT-2026-68020 · WordPress · Contact Form 7 – Dynamic Text Extension
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contact Form 7 – Dynamic Text Extension versões anteriores a 5.0.6
Descrição
Ocorre Cross-Site Scripting Armazenado devido à escape de saída insuficiente em chaves de shortcode de formulário exibidas na página de administração "Scan Forms for Post Meta and User Data Keys". Atacantes autenticados com nível de acesso de Editor ou superior podem injetar scripts web arbitrários que são executados quando um Administrador executa o recurso de varredura. Cross-Site Scripting é uma técnica onde scripts maliciosos são injetados em sites confiáveis.
Recomendações
Atualize para a versão 5.0.6 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contact Form 7 – Dynamic Text Extension