PT-2026-95748 · WordPress · Pochipp

·

CVE-2026-92967

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pochipp versões anteriores a 1.20.3
Description O plugin está sujeito a Reflected Cross-Site Scripting, uma falha onde uma aplicação inclui dados não confiáveis em uma página web sem a devida validação ou escape. Isso ocorre porque a aplicação lê o parâmetro keyword do array $ GET e aplica a função sanitize text field(), que remove tags HTML, mas preserva aspas duplas. O valor é então inserido no atributo value de um campo de busca usando um heredoc de PHP sem a utilização de esc attr(). Atacantes não autenticados podem explorar isso enganando um usuário com capacidades de upload files (nível Autor ou superior) para clicar em um link especialmente criado para o endpoint '/wp-admin/media-upload', permitindo a execução de scripts web arbitrários.
Recommendations Atualize para uma versão posterior a 1.20.2. Evite usar o parâmetro keyword no endpoint '/wp-admin/media-upload' até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92967

Produtos afetados

Pochipp