PT-2026-72162 · WordPress · Ecs

·

CVE-2026-14230

·

Publicado

2026-08-15

·

Atualizado

2026-08-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ECS WordPress plugin versões anteriores a 4.3.8
Description A falta de verificações de capacidade e de propriedade de objeto nos manipuladores AJAX do Dynamic Repeater permite que um usuário com privilégios de Colaborador injete vinculações de fonte de dados em qualquer postagem, incluindo páginas criadas por administradores. Como os valores são renderizados na saída do repetidor de um widget sem a sanitização adequada, isso pode levar à execução de JavaScript arbitrário na sessão de qualquer visitante ou administrador que visualize a página afetada. Os manipuladores são protegidos apenas por um nonce agnóstico de capacidade que qualquer usuário com a permissão edit posts pode obter através do editor Elementor.
Recommendations Atualize o ECS WordPress plugin para a versão 4.3.8 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14230

Produtos afetados

Ecs