PT-2026-36954 · WordPress · Schedule Post Changes With Publishpress

Djaidja Moundjid

·

Publicado

2026-05-05

·

Atualizado

2026-05-05

·

CVE-2026-5247

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Schedule Post Changes With PublishPress Future versões anteriores a 4.10.1
Descrição Ocorre Cross-Site Scripting Armazenado devido à sanitização insuficiente de entrada do atributo wrapper dentro do shortcode [futureaction]. O plugin utiliza a função esc html(), que codifica entidades HTML, mas não impede a injeção de atributos quando o valor é usado como um nome de tag HTML em uma chamada sprintf(). Isso permite que atacantes autenticados com acesso de nível de administrador, ou contribuidores se tiverem permissão, injetem atributos de manipuladores de eventos por meio de espaços no valor do wrapper. Consequentemente, scripts web arbitrários podem ser injetados em páginas e executados quando um usuário as acessa.
Recomendações Atualize para uma versão posterior a 4.10.0. Como medida paliativa temporária, restrinja o uso do atributo wrapper no shortcode [futureaction] apenas a administradores confiáveis.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5247

Produtos afetados

Schedule Post Changes With Publishpress