PT-2026-98366 · WordPress · Fancy Product Designer

·

CVE-2026-84281

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Fancy Product Designer versões anteriores a 6.5.3
Descrição A sanitização de entrada e a filtragem de saída insuficientes permitem que invasores não autenticados realizem Stored Cross-Site Scripting. Isso ocorre quando a ação AJAX fpd save order, registrada via wp ajax nopriv fpd save order, é utilizada sem verificações de nonce ou de capacidade. Invasores podem ignorar a sanitização strip tags() enviando sequências de escape unicode JSON na variável productTitle dentro do Order Item Meta fpd data. Essas sequências são convertidas de volta em colchetes angulares literais pelo json decode() quando o pedido é renderizado na visualização do administrador, resultando na execução de scripts web arbitrários quando um usuário acessa a página afetada.
Recomendações Atualize para uma versão posterior à 6.5.2.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84281

Produtos afetados

Fancy Product Designer