PT-2026-73114 · WordPress · Suredash

·

CVE-2026-18402

·

Publicado

2026-08-16

·

Atualizado

2026-08-16

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SureDash – Community, Courses & Member Dashboard versões anteriores a 1.10.4
Descrição A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting. O problema ocorre através do atributo de Bloco/Shortcode draweropenverposition. O payload é armazenado no JSON do comentário HTML delimitador de bloco, que não é neutralizado pelo wp kses post ao salvar. No momento da exibição, o valor é interpolado no atributo de estilo renderizado sem o escape esc attr(), permitindo que aspas duplas quebrem o atributo e introduzam manipuladores de eventos HTML arbitrários que são executados quando um usuário acessa a página afetada.
Recomendações Atualize o SureDash – Community, Courses & Member Dashboard para a versão 1.10.4 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18402

Produtos afetados

Suredash