PT-2025-42239 · WordPress · Wpbakery Page Builder

Publicado

2025-10-15

·

Atualizado

2025-11-26

·

CVE-2025-11161

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do WPBakery Page Builder anteriores à 8.6.2
Descrição O plugin WPBakery Page Builder para WordPress está suscetível a Cross-Site Scripting (XSS) Armazenado através do shortcode vc custom heading. Isso é causado por restrição inadequada de tags HTML permitidas e sanitização imprópria de atributos fornecidos pelo usuário dentro do parâmetro font container. Atacantes autenticados com acesso de nível de contribuidor ou superior podem injetar scripts web arbitrários em posts. Esses scripts serão executados quando um usuário acessar uma página injetada usando o shortcode vc custom heading com atributos de tag e texto maliciosos.
Recomendações Atualize o WPBakery Page Builder para a versão 8.6.2 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11161

Produtos afetados

Wpbakery Page Builder