PT-2026-78518 · Grav · Shortcode Core

CVE-2026-64851

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav Shortcode Core versões anteriores a 6.2.2
Descrição Ocorre cross-site scripting (XSS) armazenado quando o plugin processa a sintaxe de shortcode através de Security::detectXss() sem a codificação adequada. Especificamente, o arquivo ColorShortcode.php e manipuladores de atributos relacionados concatenam parâmetros controlados por um invasor diretamente no HTML. Uma conta com a permissão admin.pages pode manipular o atributo gerado para adicionar um manipulador de eventos, permitindo a execução de scripts maliciosos para visitantes ou administradores que visualizem a página.
Recomendações Atualizar para a versão 6.2.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64851
GHSA-Q5FW-VPQC-FGPH

Produtos afetados

Shortcode Core