PT-2026-81169 · WordPress · Fundengine

·

CVE-2026-76063

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FundEngine – Donation and Crowdfunding Platform plugin for WordPress versões anteriores a 1.8.2
Descrição A sanitização de entrada e a filtragem de saída insuficientes permitem que atacantes autenticados com nível de acesso de assinante ou superior realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. Atacantes podem injetar scripts web arbitrários através do parâmetro wfp featured video url. Esses scripts são executados sempre que um usuário acessa a página afetada. O problema é facilitado por um endpoint REST usado para enviar a URL do vídeo que possui seu permission callback definido como return true, permitindo que qualquer usuário autenticado alcance o caminho de código vulnerável.
Recomendações Atualize o plugin para uma versão posterior a 1.8.1. Como medida de mitigação temporária, restrinja o acesso ao endpoint REST utilizado para enviar o parâmetro wfp featured video url.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76063

Produtos afetados

Fundengine