PT-2026-31076 · WordPress · Investi

CVE-2026-3600

·

Publicado

2026-04-08

·

Atualizado

2026-04-13

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Investi plugin for WordPress versões até e incluindo 1.0.26
Description O plugin Investi para WordPress é suscetível a Cross-Site Scripting Armazenado através do atributo 'maximum-num-years' do shortcode 'investi-announcements-accordion'. Isso é causado por sanitização de entrada inadequada e escape de saída de atributos de shortcode fornecidos pelo usuário. O valor do atributo 'maximum-num-years' é diretamente retirado dos atributos do shortcode e inserido em um atributo HTML entre aspas duplas sem nenhum escape. Isso permite que invasores autenticados com acesso de nível de Contributor ou superior injetem scripts web arbitrários em páginas, que serão executados quando um usuário acessar a página injetada.
Recommendations Atualize o plugin Investi para uma versão posterior a 1.0.26.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3600

Produtos afetados

Investi