PT-2026-84596 · WordPress · Divi Theme

CVE-2026-3851

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Divi theme for WordPress versões anteriores a 4.27.7
Descrição Ocorre Cross-Site Scripting Armazenado através do formato JSON legado do recurso de Conteúdo Dinâmico. O problema surge porque o filtro de sanitização no momento do salvamento et builder sanitize dynamic content fields() pesquisa apenas marcadores no formato @ET-DC@...@, enquanto o mecanismo de renderização suporta um formato JSON legado que ignora esse filtro. Além disso, o resolvedor post meta key em et builder filter resolve default dynamic content() não aplica wp kses post() ao valor meta resolvido quando enable html está definido como on, permitindo que a saída bruta de get post meta() seja renderizada. Atacantes autenticados com nível de acesso Colaborador ou superior podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada.
Recomendações Atualize o Divi theme for WordPress para a versão 4.27.7 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3851

Produtos afetados

Divi Theme