PT-2026-72162 · WordPress · Ecs
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ECS WordPress plugin versões anteriores a 4.3.8
Description
A falta de verificações de capacidade e de propriedade de objeto nos manipuladores AJAX do Dynamic Repeater permite que um usuário com privilégios de Colaborador injete vinculações de fonte de dados em qualquer postagem, incluindo páginas criadas por administradores. Como os valores são renderizados na saída do repetidor de um widget sem a sanitização adequada, isso pode levar à execução de JavaScript arbitrário na sessão de qualquer visitante ou administrador que visualize a página afetada. Os manipuladores são protegidos apenas por um nonce agnóstico de capacidade que qualquer usuário com a permissão
edit posts pode obter através do editor Elementor.Recommendations
Atualize o ECS WordPress plugin para a versão 4.3.8 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecs