PT-2026-73107 · WordPress · Toocheke Companion
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Toocheke Companion versões anteriores a 2.11
Descrição
O plugin Toocheke Companion para WordPress contém um problema de Stored Cross-Site Scripting. Isso ocorre porque a função
toocheke series bg color save() não sanitiza adequadamente a entrada do campo de meta post series bg color, armazenando valores brutos de $ POST. Além disso, a renderização da coluna de administração de séries não utiliza esc attr() ao concatenar o valor armazenado em um atributo de estilo. Atacantes autenticados com nível de acesso de contribuidor ou superior podem injetar scripts web arbitrários que serão executados quando um usuário, como um administrador, acessar a tabela de lista de séries no painel administrativo.Recomendações
Atualize para uma versão posterior a 2.10.
Como medida de mitigação temporária, restrinja o acesso ao campo de meta post
series bg color para usuários com permissões de contribuidor.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Toocheke Companion