PT-2025-27796 · WordPress+1 · Wordpress+1
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Plugins do WordPress (versões afetadas não especificadas)
Descrição:
O problema está relacionado ao Cross-Site Scripting Armazenado através da biblioteca JavaScript ThickBox incluída no plugin. A sanitização de entrada e o escape de saída insuficientes em atributos fornecidos pelo usuário tornam possível que atacantes autenticados com acesso de nível de contribuidor ou superior injetem scripts web arbitrários nas páginas. Esses scripts serão executados sempre que um usuário acessar uma página injetada.
Recomendações:
Para plugins do WordPress que utilizam a biblioteca JavaScript ThickBox versão 3.1, considere desativar a biblioteca até que uma correção esteja disponível.
Restrinja o acesso às páginas que utilizam a biblioteca ThickBox para minimizar o risco de exploração.
Evite utilizar atributos fornecidos pelo usuário na biblioteca ThickBox até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thickbox
Wordpress