PT-2026-81170 · WordPress · Tagdiv Composer
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
tagDiv Composer versões anteriores a 5.4.6
Description
O plugin contém um problema de Cross-Site Scripting (XSS) Armazenado no shortcode
vc raw html. A função vc raw html::render() falha ao sanitizar a entrada e escapar a saída, decodificando o conteúdo do shortcode em base64 e inserindo-o diretamente no HTML da página. Esse processo ignora o filtro wp kses post(), que é uma função do WordPress usada para sanitizar conteúdo HTML, pois o filtro não decodifica textos em base64. Consequentemente, invasores autenticados com nível de acesso de Colaborador ou superior podem injetar scripts web arbitrários que serão executados quando um usuário, como um Editor ou Administrador, visualizar a página afetada.Recommendations
Atualize o tagDiv Composer para a versão 5.4.6 ou posterior.
Como medida de mitigação temporária, restrinja o uso do shortcode
vc raw html para usuários com nível de acesso de Colaborador.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tagdiv Composer