PT-2026-81169 · WordPress · Fundengine
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FundEngine – Donation and Crowdfunding Platform plugin for WordPress versões anteriores a 1.8.2
Descrição
A sanitização de entrada e a filtragem de saída insuficientes permitem que atacantes autenticados com nível de acesso de assinante ou superior realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. Atacantes podem injetar scripts web arbitrários através do parâmetro
wfp featured video url. Esses scripts são executados sempre que um usuário acessa a página afetada. O problema é facilitado por um endpoint REST usado para enviar a URL do vídeo que possui seu permission callback definido como return true, permitindo que qualquer usuário autenticado alcance o caminho de código vulnerável.Recomendações
Atualize o plugin para uma versão posterior a 1.8.1.
Como medida de mitigação temporária, restrinja o acesso ao endpoint REST utilizado para enviar o parâmetro
wfp featured video url.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fundengine