PT-2026-81248 · WordPress · Ecommerce Product Catalog
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
eCommerce Product Catalog versões anteriores a 3.5.11
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes autenticados com nível de acesso de contribuidor ou superior podem injetar scripts web arbitrários em páginas usando o atributo
style de um shortcode. O conteúdo malicioso ignora o processo de sanitização wp kses post durante o salvamento porque é armazenado dentro de colchetes de shortcode sem tags HTML; o HTML contaminado é gerado apenas quando o manipulador do shortcode renderiza a página.Recommendations
Atualize o eCommerce Product Catalog para a versão 3.5.11 ou posterior.
Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de editar páginas ou usar o atributo
style dentro de shortcodes.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecommerce Product Catalog