PT-2026-68170 · WordPress · Independent-Analytics

·

CVE-2026-17506

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Independent Analytics plugin for WordPress versões anteriores a 2.15.1
Description Ocorre Cross-Site Scripting Armazenado através do parâmetro de rastreamento not found url. O problema surge porque a função get cell content() aplica urldecode() após esc url() ao renderizar a coluna de URL para entradas 404. Essa sequência permite que HTML codificado em percentual ignore a validação de URL e seja reconstruído como marcação bruta, a qual o wp kses post() não remove por manter elementos img e atributos data-*. Além disso, o endpoint REST público '/iawp/search' aceita requisições não autenticadas, desde que contenham uma assinatura incorporada no HTML da página pública. Isso permite que atacantes não autenticados injetem scripts web arbitrários que são executados sempre que um usuário acessa uma página afetada.
Recommendations Atualize o Independent Analytics plugin for WordPress para a versão 2.15.1 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17506

Produtos afetados

Independent-Analytics