PT-2026-84919 · WordPress · Divi Theme

CVE-2026-3852

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Divi theme for WordPress versões anteriores a 4.27.7
Description Ocorre Cross-Site Scripting Armazenado através do atributo de shortcode skype url do módulo Social Media Follow. O problema decorre de uma falha de sanitização em três etapas: o campo skype url não está incluído na whitelist $url options em class-et-builder-element.php, impedindo a chamada de esc url raw() durante o processamento do shortcode; o código de renderização em SocialMediaFollowItem.php ignora explicitamente o esc url() para URLs do Skype; e a aplicação de apenas sanitize text field() preserva caracteres de aspas simples e duplas. Consequentemente, o valor não sanitizado é interpolado diretamente em um atributo href com aspas simples, permitindo que atacantes autenticados com nível de acesso Contribuidor ou superior injetem scripts web arbitrários que serão executados quando um usuário interagir com o elemento.
Recommendations Atualize para a versão 4.27.7 ou posterior. Como medida paliativa temporária, restrinja o uso do atributo skype url no módulo Social Media Follow.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3852

Produtos afetados

Divi Theme