PT-2026-95778 · WordPress · Real3D-Flipbook-Lite

·

CVE-2026-15098

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Real3D Flipbook Lite versões anteriores a 5.1.2
Description Ocorre Cross-Site Scripting (XSS) Armazenado devido à sanitização de entrada e escape de saída insuficientes nas funções on shortcode() e print global options(). O problema acontece quando valores de atributos de shortcode, como lightboxtext, são copiados para $this->flipbook options e emitidos via wp json encode() dentro de um bloco de script sem a flag JSON HEX TAG. Isso permite que uma sequência literal </script> quebre o contexto do script JSON. Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem burlar os filtros de salvamento ao codificar a tag de escape, permitindo a injeção de scripts web arbitrários que são executados quando um usuário com privilégios mais altos, como Editor ou Administrador, acessa a página afetada.
Recommendations Atualize o Real3D Flipbook Lite para a versão 5.1.2 ou posterior. Como medida de mitigação temporária, restrinja a capacidade de usuários com nível de acesso de Colaborador de editar atributos de shortcode até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15098

Produtos afetados

Real3D-Flipbook-Lite