PT-2026-81170 · WordPress · Tagdiv Composer

·

CVE-2026-12561

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas tagDiv Composer versões anteriores a 5.4.6
Description O plugin contém um problema de Cross-Site Scripting (XSS) Armazenado no shortcode vc raw html. A função vc raw html::render() falha ao sanitizar a entrada e escapar a saída, decodificando o conteúdo do shortcode em base64 e inserindo-o diretamente no HTML da página. Esse processo ignora o filtro wp kses post(), que é uma função do WordPress usada para sanitizar conteúdo HTML, pois o filtro não decodifica textos em base64. Consequentemente, invasores autenticados com nível de acesso de Colaborador ou superior podem injetar scripts web arbitrários que serão executados quando um usuário, como um Editor ou Administrador, visualizar a página afetada.
Recommendations Atualize o tagDiv Composer para a versão 5.4.6 ou posterior. Como medida de mitigação temporária, restrinja o uso do shortcode vc raw html para usuários com nível de acesso de Colaborador.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12561

Produtos afetados

Tagdiv Composer