PT-2026-34299 · WordPress · Bread & Butter
Athiwat Tiprasaharn
·
Publicado
2026-04-22
·
Atualizado
2026-05-01
·
CVE-2026-4279
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Bread & Butter versões anteriores a 8.2.0.26
Description
O Cross-Site Scripting Armazenado é possível através do shortcode 'breadbutter-customevent-button'. A função
customEventShortCodeButton() não aplica a sanitização de entrada e a escape de saída adequadas no atributo de shortcode event, interpolando diretamente o valor em uma string JavaScript dentro de um atributo HTML onclick. Isso permite que atacantes autenticados com nível de acesso Colaborador ou superior injetem scripts web arbitrários que são executados quando um usuário clica no botão injetado.Recommendations
Atualize para uma versão posterior a 8.2.0.25.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bread & Butter