PT-2026-95778 · WordPress · Real3D-Flipbook-Lite
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Real3D Flipbook Lite versões anteriores a 5.1.2
Description
Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes nas funções
on shortcode() e print global options(). O problema acontece quando valores de atributos de shortcode, como lightboxtext, são copiados para $this->flipbook options e emitidos via wp json encode() dentro de um bloco de script sem a flag JSON HEX TAG. Isso permite que uma sequência literal </script> quebre o contexto do script JSON. Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem burlar os filtros de salvamento ao codificar a tag de escape, permitindo a injeção de scripts web arbitrários que são executados quando um usuário com privilégios mais altos, como Editor ou Administrador, acessa a página afetada.Recommendations
Atualize o Real3D Flipbook Lite para a versão 5.1.2 ou posterior.
Como medida de mitigação temporária, restrinja a capacidade de usuários com nível de acesso de Colaborador de editar atributos de shortcode até que a atualização seja aplicada.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Real3D-Flipbook-Lite