PT-2026-71280 · WordPress · Draft List

CVE-2026-49466

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Draft List versões anteriores a 2.6.4
Description Ocorre Cross-Site Scripting (XSS) armazenado no shortcode [drafts] e no widget Draft List quando a opção personalizada template coloca o marcador {{draft}} dentro de um atributo HTML. O sistema insere o post title bruto no marcador {{draft}} quando o visualizador não possui permissões para editar postagens. Como o template é sanitizado antes da substituição do marcador, um usuário com privilégios de Colaborador pode armazenar um payload no título que rompe o atributo HTML para executar JavaScript em visitantes que carregam a página pública.
Recommendations Atualize o Draft List para a versão 2.6.4.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49466
GHSA-XXX9-HFQP-F83F

Produtos afetados

Draft List