PT-2026-84919 · WordPress · Divi Theme
CVE-2026-3852
·
Publicado
2026-09-03
·
Atualizado
2026-09-03
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Divi theme for WordPress versões anteriores a 4.27.7
Description
Ocorre Cross-Site Scripting Armazenado através do atributo de shortcode
skype url do módulo Social Media Follow. O problema decorre de uma falha de sanitização em três etapas: o campo skype url não está incluído na whitelist $url options em class-et-builder-element.php, impedindo a chamada de esc url raw() durante o processamento do shortcode; o código de renderização em SocialMediaFollowItem.php ignora explicitamente o esc url() para URLs do Skype; e a aplicação de apenas sanitize text field() preserva caracteres de aspas simples e duplas. Consequentemente, o valor não sanitizado é interpolado diretamente em um atributo href com aspas simples, permitindo que atacantes autenticados com nível de acesso Contribuidor ou superior injetem scripts web arbitrários que serão executados quando um usuário interagir com o elemento.Recommendations
Atualize para a versão 4.27.7 ou posterior.
Como medida paliativa temporária, restrinja o uso do atributo
skype url no módulo Social Media Follow.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Divi Theme