PT-2026-31076 · WordPress · Investi
CVE-2026-3600
·
Publicado
2026-04-08
·
Atualizado
2026-04-13
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Investi plugin for WordPress versões até e incluindo 1.0.26
Description
O plugin Investi para WordPress é suscetível a Cross-Site Scripting Armazenado através do atributo 'maximum-num-years' do shortcode 'investi-announcements-accordion'. Isso é causado por sanitização de entrada inadequada e escape de saída de atributos de shortcode fornecidos pelo usuário. O valor do atributo 'maximum-num-years' é diretamente retirado dos atributos do shortcode e inserido em um atributo HTML entre aspas duplas sem nenhum escape. Isso permite que invasores autenticados com acesso de nível de Contributor ou superior injetem scripts web arbitrários em páginas, que serão executados quando um usuário acessar a página injetada.
Recommendations
Atualize o plugin Investi para uma versão posterior a 1.0.26.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Investi