PT-2026-68170 · WordPress · Independent-Analytics
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Independent Analytics plugin for WordPress versões anteriores a 2.15.1
Description
Ocorre Cross-Site Scripting Armazenado através do parâmetro de rastreamento
not found url. O problema surge porque a função get cell content() aplica urldecode() após esc url() ao renderizar a coluna de URL para entradas 404. Essa sequência permite que HTML codificado em percentual ignore a validação de URL e seja reconstruído como marcação bruta, a qual o wp kses post() não remove por manter elementos img e atributos data-*. Além disso, o endpoint REST público '/iawp/search' aceita requisições não autenticadas, desde que contenham uma assinatura incorporada no HTML da página pública. Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados sempre que um usuário acessa uma página afetada.Recommendations
Atualize o Independent Analytics plugin for WordPress para a versão 2.15.1 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Independent-Analytics