PT-2026-73108 · WordPress · Youtube Showcase
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Youtube Showcase versões anteriores a 4.0.5
Descrição
Ocorre Cross-Site Scripting Armazenado através do shortcode
emd mb meta devido à sanitização de entrada e escape de saída insuficientes em títulos de anexos. A função EMD MB Helper::image info() retorna o post title bruto de um anexo, que é então interpolado em atributos HTML por EMD MB Helper::shortcode() usando sprintf() sem a utilização de esc attr(). Atacantes autenticados com nível de acesso de autor ou superior, possuindo as capacidades upload files, edit posts e publish posts, podem injetar scripts web arbitrários em páginas que serão executados quando acessados por outros usuários.Recomendações
Atualize o Youtube Showcase para uma versão posterior à 4.0.4.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Youtube Showcase