PT-2026-81248 · WordPress · Ecommerce Product Catalog

·

CVE-2026-76128

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas eCommerce Product Catalog versões anteriores a 3.5.11
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes autenticados com nível de acesso de contribuidor ou superior podem injetar scripts web arbitrários em páginas usando o atributo style de um shortcode. O conteúdo malicioso ignora o processo de sanitização wp kses post durante o salvamento porque é armazenado dentro de colchetes de shortcode sem tags HTML; o HTML contaminado é gerado apenas quando o manipulador do shortcode renderiza a página.
Recommendations Atualize o eCommerce Product Catalog para a versão 3.5.11 ou posterior. Como mitigação temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de editar páginas ou usar o atributo style dentro de shortcodes.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76128

Produtos afetados

Ecommerce Product Catalog