PT-2026-84596 · WordPress · Divi Theme
CVE-2026-3851
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Divi theme for WordPress versões anteriores a 4.27.7
Descrição
Ocorre Cross-Site Scripting Armazenado através do formato JSON legado do recurso de Conteúdo Dinâmico. O problema surge porque o filtro de sanitização no momento do salvamento
et builder sanitize dynamic content fields() pesquisa apenas marcadores no formato @ET-DC@...@, enquanto o mecanismo de renderização suporta um formato JSON legado que ignora esse filtro. Além disso, o resolvedor post meta key em et builder filter resolve default dynamic content() não aplica wp kses post() ao valor meta resolvido quando enable html está definido como on, permitindo que a saída bruta de get post meta() seja renderizada. Atacantes autenticados com nível de acesso Colaborador ou superior podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada.Recomendações
Atualize o Divi theme for WordPress para a versão 4.27.7 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Divi Theme