PT-2026-98383 · WordPress · Ssl Zen

·

CVE-2026-17577

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SSL Zen plugin for WordPress versões anteriores a 4.7.43
Descrição Ocorre Cross-Site Scripting Refletido quando invasores não autenticados enganam usuários para clicar em links especialmente criados para injetar scripts web arbitrários. O problema existe porque a função ssl zen messages::getMessages() constrói a mensagem 'token missmatch' decodificando os parâmetros uri e host usando base64 decode(). Como a função sanitize text field() não consegue detectar scripts maliciosos ocultos em dados codificados em base64, o HTML bruto decodificado é posteriormente exibido sem escape pela função showMessage().
Recomendações Atualize o plugin para uma versão posterior a 4.7.42. Como mitigação temporária, restrinja ou evite o uso dos parâmetros uri e host até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17577

Produtos afetados

Ssl Zen